home *** CD-ROM | disk | FTP | other *** search
/ Freaks Macintosh Archive / Freaks Macintosh Archive.bin / Freaks Macintosh Archives / Viruses / MacVirusDefinitions.txt < prev    next >
Text File  |  1998-08-05  |  22KB  |  379 lines

  1.  
  2. ========================================================================
  3. ==                Computer Virus Catalog (Version 1.2)                ==
  4. ==                *** 10 Macintosh Viruses/Clones ***                 ==
  5. ========================================================================
  6. ==      Status:        July 20, 1990                                  ==
  7. ==      Classified: 10 Macintosh-Viruses (MACVIR.790): July 20,1990   ==
  8. ========================================================================
  9. ==       List of Macintosh Viruses:                                =Doc=
  10. ==       --------------------------                                =---=
  11. == +  1) AIDS Clone                                 (nVIR B Strain)=790=
  12. == +  2) Aladin Virus                              (Frankie Strain)=790=
  13. == +  3) Frankie Virus                             (Frankie Strain)=790=
  14. == +  4) fuck Clone                                 (nVIR B Strain)=790=
  15. == +  5) Hpat Clone                                 (nVIR B Strain)=790=
  16. == +  6) Jude Clone                                 (nVIR B Strain)=790=
  17. == +  7) MEV# Clone                                 (nVIR B Strain)=790=
  18. == +  8) nFLU Clone                                 (nVIR B Strain)=790=
  19. == +  9) nVIR A Virus                                 (nVIR Strain)=790=
  20. == + 10) nVIR B Virus                               (nVIR B Strain)=790=
  21. ==                                                                    ==
  22. == The following Macintosh viruses are presently being classified:    ==
  23. == ANTI,Dukakis,INIT 29,MacMag=Peace,MDEF,Scores,WDEF A&B, ZUC virus. ==                                             ==
  24. ==                                                                    ==
  25. == These are the first, yet experimental Macintosh virus entries.     ==
  26. == Classification has been done by David Ferbrache (Edinburgh),       ==
  27. == Zbigniew FiedorowicZ (Ohio) and Christian Markus (VTC Hamburg).    ==
  28. == For future entries, we strongly appreciate any comment. Moreover,  ==
  29. == we have only a limited access to MacViruses, so we ask for aid.    ==
  30. == But it is the Virus Test Center's ethical rule, that we distribute ==
  31. == virus code only to institutions and persons in which we fully trust.=
  32. ========================================================================
  33.  
  34. ======= Computer Virus Catalog 1.2: "AIDS" Virus (20-July-1990) ======
  35. Clone...............: "AIDS" Virus
  36. Alias(es)...........: ---
  37. Virus Strain........: nVIR (B) Virus Strain                                            
  38. Virus detected when.: March 1989             
  39.               where.: Netherlands
  40. Classification......: Application and system file infector
  41. Length of Virus.....: Resource fork extension 3550 bytes (application),
  42.                          3568 bytes (System file)
  43. --------------------- Preconditions ----------------------------------
  44. Operating System(s).: MacOS proprietary             
  45. Version/Release.....: All                     
  46. Computer model(s)...: Apple Macintosh: all models 
  47. --------------------- Attributes ------------------------------------
  48. Variation...........: All details are as for nVIR B except that all 
  49.                       references to nVIR resources should be read as 
  50.                       AIDS resources; for all other details: see 
  51.                       nVIR B (MACVIR.790)
  52. --------------------- Acknowledgement --------------------------------
  53. Location............: Heriot-Watt University, Edinburgh (UK)
  54. Classification by...: David Ferbrache
  55. Documentation by....: David Ferbrache
  56. Date................: 12-March-1990
  57. Information Source..: ---
  58. ===================== End of "AIDS"-Virus ============================
  59.  
  60. ====== Computer Virus Catalog 1.2: "ALADIN" Virus (14-June-1990) =====
  61. Entry...............: "ALADIN" Virus 
  62. Alias(es)...........: ---
  63. Virus Strain........: "Aladin Emulator Viruses"                                             
  64. Virus detected when.: December '87             
  65.               where.: Hamburg, FRG
  66.                       The Aladin virus was deliberately created and 
  67.                       distributed in a document transfer utility by 
  68.                       Aladin producer Proficomp. The ostensible purpose 
  69.                       of this virus was to attack a pirated version of
  70.                       Aladin.  However since the virus is designed to
  71.                       attack all Macintosh emulators on the Atari other 
  72.                       than Aladin, one may well question Proficomp's 
  73.                       motives.
  74. Classification......: Program Virus
  75. Length of Virus.....: Varying from 3312 to 3822 Bytes in storage
  76. --------------------- Preconditions ----------------------------------
  77. Operating System(s).: MacOS             
  78. Version/Release.....: Version 2.0 and higher                    
  79. Computer model(s)...: infection: all Apple MacIntosh series computers 
  80.                          Aladin (MacIntosh-Emulator on Atari); other 
  81.                          emulators not tested (probably, Spectre (Atari)
  82.                          will not be infected); all ROM versions
  83.                       damage: will only occur on ATARI ST computers 
  84.                          running a MacIntosh Emulator other than the 
  85.                          original ALADIN (Board equipped with ROMs 
  86.                          and a PAL chip)
  87. --------------------- Attributes ------------------------------------
  88. Easy Identification.: ---                                              
  89. Type of infection...: - extending infected programs by virus size
  90.                       - modifying infected program's jump table      
  91.                       - patching operating system calls in RAM    
  92.                       - upon each launch, the programs "last modified" 
  93.                         date entry is updated   
  94. Infection Trigger...: - program files are infected when copied (when
  95.                            an infected "Finder" is running)
  96.                       - program files are infected when launched 
  97.                            (when an infected "Finder" is running)   
  98.                       - a running "Finder" is infected when it 
  99.                            launches an infected program
  100. Storage media affected: all type of media which is not write-protected
  101. Interrupts hooked...: System traps OpenRF and SetFileInfo
  102. Damage..............: all printing functions are intercepted
  103. Damage Trigger......: value of infection counter 
  104. Particularities.....: Probably, Spectre (MacIntosh emulator) will not
  105.                          be infected (similar to Frankie) as a bug in
  106.                          Spectre's bus error handler may deceive
  107.                          Aladin into thinking that it is not running
  108.                          on an Atari.
  109. Similarities........: ---
  110. --------------------- Agents -----------------------------------------
  111. Countermeasures.....: Names of tested products of Category 1-5:
  112.                       Category 1: ---
  113.                       Category 2: Viruskiller (VTC)
  114.                       Category 3: Viruskiller, FrankieKiller (VTC)
  115.                       Category 4: ---
  116.                       Category 5: write protect media
  117.                       Category 6: ---
  118. Countermeasures successful: Applying Viruskiller application
  119. Standard means......: - check file size, file modification date
  120.                       - open file with ResEdit and check sequence of 
  121.                            "CODE" resource entries: if the upper left 
  122.                            icon has a higher resource number, be 
  123.                            warned;
  124.                       - open "CODE 0" with ResEdit and check byte $15: 
  125.                         if it equals the highest available resource 
  126.                         number, be warned;
  127.                       - use the INIT "Vaccine"  
  128. --------------------- Acknowledgement --------------------------------
  129. Location............: Virus Test Center, University Hamburg, FRG
  130. Classification by...: Christian Markus, VTC
  131. Documentation by....: Christian Markus/Zbigniew Fiedorowicz
  132. Date................: 14-June-90
  133. Information Source..: ---
  134. ===================== End of "Aladin"-Virus ==========================
  135.  
  136. ===== Computer Virus Catalog 1.2: "FRANKIE" Virus (14-June-1990) =====
  137. Entry...............: "FRANKIE" Virus  
  138. Alias(es)...........: ---
  139. Virus Strain........: "Aladin Emulator Viruses"                                             
  140. Virus detected when.: December '87                 
  141.               where.: Hamburg, FRG
  142.                       The Frankie virus was deliberately created and 
  143.                       distributed in a document transfer utility by 
  144.                       Aladin producer Proficomp. The ostensible purpose 
  145.                       of this virus was to attack a pirated version of
  146.                       Aladin.  However since the virus is designed to
  147.                       attack all Macintosh emulators on the Atari other 
  148.                       than Aladin, one may well question Proficomp's 
  149.            appeared.: France: January 1989
  150. Classification......: Program Virus
  151. Length of Virus.....: Varying from 3312 to 3822 Bytes in storage
  152. --------------------- Preconditions ----------------------------------
  153. Operating System(s).: MacOS             
  154. Version/Release.....: Version 2.0 and higher                    
  155. Computer model(s)...: Infection: all Apple MacIntosh series computers 
  156.                          and Aladin (MacIntosh Emulator on Atari)); 
  157.                          Spectre (Atari) and AMAX (AMIGA) emulators 
  158.                          not infected, others not tested;
  159.                          all ROM versions
  160.                       Damage: will only occur on ATARI ST computers 
  161.                          running illegal emulators other than the
  162.                          original ALADIN (Board equipped with ROMs 
  163.                          and a PAL chip); on AMAX (AMIGA) and SPECTRE
  164.                          (Atari) emulators, Frankie is inactive. 
  165. --------------------- Attributes ------------------------------------
  166. Easy Identification.: ---                                             
  167. Type of infection...: - extending affected programs by virus size;
  168.                       - modifying affected program's jump table;      
  169.                       - patching operating system calls in RAM;    
  170.                       - upon  each launch, the programs "last 
  171.                            modified" date entry is updated.   
  172. Infection Trigger...: - program files are infected when copied (when 
  173.                            an infected "Finder" is running);
  174.                       - program files are infected when launched
  175.                            (when an infected "Finder" is running);   
  176.                       - a running "Finder" is infected when it 
  177.                            launches an infected program.
  178. Storage media affected: All type of media which is not write-protected
  179. Interrupts hooked...: System traps OpenRF and SetFileInfo
  180. Damage..............: The menu bar is replaced with a 'bomb' icon and 
  181.                          the message "Frankie says:  no more piracy";
  182.                          then, the system crashes.
  183. Damage Trigger......: Value of infection counter, random time period 
  184.                          (taken from VBL).
  185. Particularities.....: Spectre (MacIntosh emulator) will not be in-
  186.                         fected as a bug in Spectre's bus error 
  187.                         handler deceives Aladin into thinking that 
  188.                         it is not running on an Atari.  
  189. Similarities........: ---
  190. --------------------- Agents ------------------------------------------
  191. Countermeasures.....: Names of tested products of Category 1-5:
  192.                       Category 1: ---
  193.                       Category 2: Viruskiller (VTC)
  194.                       Category 3: Viruskiller, FrankieKiller (VTC)
  195.                       Category 4: --- 
  196.                       Category 5: write protect media
  197.                       Category 6: ---
  198.                       Moreover, many Macintosh antivirus programs
  199.                       such as Gatekeeper, SAM, Virex detect and 
  200.                       eradicate Frankie, as Disfectant 2.0 will do.
  201. Countermeasures successful: Applying Viruskiller application
  202. Standard means......: - Check file size, file modification date;
  203.                       - open file with ResEdit and check sequence of 
  204.                            "CODE" resource entries; if the upper left 
  205.                            icon has a higher resource number, be 
  206.                            alert;
  207.                       - open "CODE 0" with ResEdit and check byte $15; 
  208.                            if it equals the highest available resource 
  209.                            number, be warned.
  210.                       - Use the INIT "Vaccine"
  211. --------------------- Acknowledgement --------------------------------
  212. Location............: Virus Test Center, University Hamburg, FRG
  213. Classification by...: Christian Markus, VTC
  214. Documentation by....: Christian Markus/Zbigniew Fiedorowicz
  215. Date................: 14-June-90
  216. Information Source..: Zbigniew Fiedorowicz, Ohio (USA)
  217. ===================== End of "Frankie" Virus =========================
  218.  
  219. ======= Computer Virus Catalog 1.2: "fuck" Virus (20-July-1990) ======
  220. Clone...............: "fuck" Virus
  221. Alias(es)...........: ---
  222. Virus Strain........: nVIR Virus (B) Strain                                            
  223. Virus detected when.: January 1990             
  224.               where.: USA
  225. Classification......: Application and system file infector
  226. Length of Virus.....: Resource fork extension 3550 bytes (application),
  227.                          3568 bytes (System file)
  228. --------------------- Preconditions ----------------------------------
  229. Operating System(s).: MacOS proprietary             
  230. Version/Release.....: All                     
  231. Computer model(s)...: Apple Macintosh: all models 
  232. --------------------- Attributes ------------------------------------
  233. Variation...........: All details are as for nVIR B except that all 
  234.                       references to nVIR resources should be read as 
  235.                       fuck resources; for all other details: 
  236.                       see nVIR B (MACVIR.790)
  237. --------------------- Acknowledgement --------------------------------
  238. Location............: Heriot-Watt University, Edinburgh (UK)
  239. Classification by...: David Ferbrache
  240. Documentation by....: David Ferbrache
  241. Date................: 12-March-1990
  242. Information Source..: ---
  243. ===================== End of "fuck" Virus ============================
  244.  
  245. ====== Computer Virus Catalog 1.2: "Hpat" Virus (20-July-1990) =======
  246. Clone...............: "Hpat" Virus
  247. Alias(es)...........: ---
  248. Virus Strain........: nVIR (B) Virus Strain                                            
  249. Virus detected when.: December 1988             
  250.               where.: Arizona, USA
  251. Classification......: Application and system file infector
  252. Length of Virus.....: Resource fork extension 3550 bytes (application),
  253.                          3568 bytes (System file)
  254. --------------------- Preconditions ----------------------------------
  255. Operating System(s).: MacOS proprietary             
  256. Version/Release.....: All                     
  257. Computer model(s)...: Apple Macintosh: all models 
  258. --------------------- Attributes ------------------------------------
  259. Variation...........: All details are as for nVIR B except that all 
  260.                       references to nVIR resources should be read as 
  261.                       Hpat resources, and CODE 256 to be read as
  262.                       CODE 255; for other details: nVIR B (MAC.790)
  263. Easy identification.: 1. Characteristic Hpat auxiliary resources
  264.                       2. CODE 0 Jump table entry 1 changed to
  265.                                 0000 3F3C 00FF A9F0
  266. --------------------- Acknowledgement --------------------------------
  267. Location............: Heriot-Watt University, Edinburgh (UK)
  268. Classification by...: David Ferbrache
  269. Documentation by....: David Ferbrache
  270. Date................: 12-March-1990
  271. Information Source..: ---
  272. ===================== End of "Hpat" Virus ============================
  273.  
  274. ====== Computer Virus Catalog 1.2: "Hpat" Virus (20-July-1990) =======
  275. Clone...............: "Hpat" Virus
  276. Alias(es)...........: ---
  277. Virus Strain........: nVIR (B) Virus Strain                                            
  278. Virus detected when.: December 1988             
  279.               where.: Arizona, USA
  280. Classification......: Application and system file infector
  281. Length of Virus.....: Resource fork extension 3550 bytes (application),
  282.                          3568 bytes (System file)
  283. --------------------- Preconditions ----------------------------------
  284. Operating System(s).: MacOS proprietary             
  285. Version/Release.....: All                     
  286. Computer model(s)...: Apple Macintosh: all models 
  287. --------------------- Attributes ------------------------------------
  288. Variation...........: All details are as for nVIR B except that all 
  289.                       references to nVIR resources should be read as 
  290.                       Hpat resources, and CODE 256 to be read as
  291.                       CODE 255; for other details: nVIR B (MAC.790)
  292. Easy identification.: 1. Characteristic Hpat auxiliary resources
  293.                       2. CODE 0 Jump table entry 1 changed to
  294.                                 0000 3F3C 00FF A9F0
  295. --------------------- Acknowledgement --------------------------------
  296. Location............: Heriot-Watt University, Edinburgh (UK)
  297. Classification by...: David Ferbrache
  298. Documentation by....: David Ferbrache
  299. Date................: 12-March-1990
  300. Information Source..: ---
  301. ===================== End of "Hpat" Virus ============================
  302.  
  303. ====== Computer Virus Catalog 1.2: "MEV#" Virus (20-July-1990) =======
  304. Clone...............: "MEV#" Virus
  305. Alias(es)...........: ---
  306. Virus Strain........: nVIR (B) Virus Strain                                            
  307. Virus detected when.: April 1989             
  308.               where.: Belgium
  309. Classification......: Application and system file infector
  310. Length of Virus.....: Resource fork extension 3550 bytes (application),
  311.                          3568 bytes (System file)
  312. --------------------- Preconditions ----------------------------------
  313. Operating System(s).: MacOS proprietary             
  314. Version/Release.....: All                     
  315. Computer model(s)...: Apple Macintosh: all models 
  316. --------------------- Attributes ------------------------------------
  317. Variation...........: All details are as for nVIR B except that all 
  318.                       references to nVIR resources should be read as 
  319.                       MEV# resources; for all other details:
  320.                       see nVIR B (MACVIR.790)
  321. --------------------- Acknowledgement --------------------------------
  322. Location............: Heriot-Watt University, Edinburgh (UK)
  323. Classification by...: David Ferbrache
  324. Documentation by....: David Ferbrache
  325. Date................: 12-March-1990
  326. Information Source..: ---
  327. ===================== End of "MEV#" Virus ============================
  328.  
  329. ======= Computer Virus Catalog 1.2: "nFLU" Virus (20-July-1990) ======
  330. Clone...............: "nFLU" Virus
  331. Alias(es)...........: ---
  332. Virus Strain........: nVIR (B) Virus Strain                                            
  333. Virus detected when.: August 1989             
  334.               where.: Minnesota, USA
  335. Classification......: Application and system file infector
  336. Length of Virus.....: Resource fork extension 3550 bytes (application),
  337.                          3568 bytes (System file)
  338. --------------------- Preconditions ----------------------------------
  339. Operating System(s).: MacOS proprietary             
  340. Version/Release.....: All                     
  341. Computer model(s)...: Apple Macintosh: all models 
  342. --------------------- Attributes ------------------------------------
  343. Variation...........: All details are as for nVIR B except that all 
  344.                       references to nVIR resources should be read as 
  345.                       nFLU resources; for all other details:
  346.                       see nVIR B (MACVIR.790)
  347. --------------------- Acknowledgement --------------------------------
  348. Location............: Heriot-Watt University, Edinburgh (UK)
  349. Classification by...: David Ferbrache
  350. Documentation by....: David Ferbrache
  351. Date................: 12-March-1990
  352. Information Source..: ---
  353. ===================== End of "nFLU" Virus ============================
  354.  
  355. ======================================================================== 
  356. == The Computer Virus Catalog may be copied free of charges provided  ==
  357. == that the source is properly mentioned at any time and location     ==
  358. == of reference.                                                      ==
  359. ==                                                                    ==
  360. ==  Editor:   Virus Test Center, Faculty for Informatics              ==
  361. ==            University of Hamburg                                   ==
  362. ==            Schlueterstr. 70,  D2000 Hamburg 13, FR Germany         ==
  363. ==            Prof. Dr. Klaus Brunnstein, Simone Fischer-Huebner      ==
  364. ==            Tel: (040) 4123-4158 (KB), -4175 (SFH), -4162(Secr.)    ==
  365. ==  Email (EAN/BITNET): Brunnstein@RZ.Informatik.Uni-Hamburg.dbp.de   ==
  366. ======================================================================== 
  367. ==  Critical and constructive comments as well as additions are       ==
  368. ==  appreciated. Especially, descriptions of recently detected viruses =
  369. ==  will be of general interest. To receive the Virus Catalog Format, == 
  370. ==  please contact the above address.                                 ==
  371. ========================================================================
  372.  
  373. ========================================================================
  374. ==                   End of MacVIR.790 document                       ==
  375. ==                     (376 Lines, 23 kBytes)                         ==
  376. ========================================================================
  377.  
  378.  
  379.