home *** CD-ROM | disk | FTP | other *** search
/ Freaks Macintosh Archive / Freaks Macintosh Archive.bin / Freaks Macintosh Archives / Viruses / MacVirusFAQ.txt < prev    next >
Text File  |  1998-08-05  |  61KB  |  1,410 lines

  1. Newsgroups:
  2. alt.comp.virus,comp.virus,comp.sys.mac.apps,comp.sys.mac.misc,comp.sys.mac.syste
  3. m,alt.answers,comp.answers,news.answers
  4. Subject: Viruses and the Mac FAQ
  5. Followup-To: alt.comp.virus,comp.virus
  6. Summary: Why viruses are a Mac problem, too....
  7. Approved: news-answers-request@MIT.EDU
  8.  
  9. Archive-name: computer-virus/macintosh-faq
  10. Posting-Frequency: Fortnightly
  11. Last-modified: 17 September 1997, 10:09:24 AM PDT
  12. URL: http://www.macvirus.com/reference/
  13.      http://www.webworlds.co.uk/dharley/
  14. Copyright: Copyright 1996-1997 by David Harley and contributors
  15. Maintainer: David Harley <D.Harley@icrf.icnet.uk> and Susan Lesch
  16. <lesch@macvirus.com>
  17.  
  18.  
  19.                     Viruses and the Macintosh
  20.                     =========================
  21.  
  22.             Release version 1.4b: 17th September 1997
  23.                           David Harley
  24.  
  25. [Significant changes from the previous version are flagged with +
  26. symbols in the first two columns at the start of the relevant
  27. line or section. Amendments of minor grammatical or syntactical
  28. errors are not flagged unless they affect factual accuracy or
  29. clarity.]
  30.  
  31. Table of Contents
  32. -----------------
  33.  
  34.          1.  Copyright Notice
  35.          2.  Preface
  36.          3.  Availability of this FAQ
  37.          4.  Mission Statement
  38.          5.  Where to get further information.
  39.                 5.1 alt.comp.virus FAQ
  40.                 5.2 VIRUS-L/comp.virus FAQ
  41.                 5.3 Disinfectant on-disk manual
  42.                 5.4 Virus Test Center, Hamburg
  43.                 5.5 "Robert Slade's Guide to Computer Viruses"
  44.                 5.6 Web Pages with Macintosh virus information
  45.                 5.7 Virus Bulletin
  46.                 5.8 Information on macro viruses
  47.                 5.9 Kevin Harris's Virus Reference (HyperCard stack)
  48.                 5.10 McAfee Mac Virus Encyclopaedia (includes macro viruses)
  49.                 5.11 Other resources
  50.          6.  How many Mac viruses are there?
  51.          7.  What viruses can affect Mac users?
  52.                 7.1 Mac-specific system and file infectors
  53.                 7.2 HyperCard Infectors
  54.                 7.3 Mac Trojans
  55.                 7.4 Macro viruses, trojans, variants
  56.                 7.5 Other OS viruses and malware when emulation is run on a Mac
  57.          8.  What's the best antivirus package for the Macintosh?
  58.          9.  Welcome Datacomp
  59.         10.  Hoaxes and myths
  60.                 10.1 Good Times virus
  61.                 10.2 Modems and Hardware viruses
  62.                 10.3 E-mail viruses
  63.                 10.4 JPEG/GIF viruses
  64.                 10.5 Hoaxes Help
  65.         11.  Glossary
  66.         12.  General Reference Section.
  67.                 12.1 Mac Newsgroups and FAQs
  68.                 12.2 References
  69.                 12.3 Other Relevant Publications
  70.         13.  Holes to Plug
  71.                 13.1 Mac Troubleshootng
  72.  
  73. 1.0   Copyright Notice
  74.       ----------------
  75.  
  76. Copyright on this document remains with the author(s), and all
  77. rights are reserved. However, it may be freely distributed
  78. and quoted - accurately, and with due credit.
  79.  
  80. It may not be reproduced for profit or distributed in part or as
  81. a whole with any product for which a charge is made, except with
  82. the prior permission of the copyright holder(s). To obtain such
  83. permission, please contact the maintainers of the FAQ.
  84.  
  85. Primary author of this document is David Harley, who at present
  86. co-maintains it with contributor Susan Lesch. Comments and
  87. additional material have been received with gratitude from Ronnie
  88. Sutherland, Henri Delger, and Eugene Spafford. Thanks go also to
  89. Bruce Burrell, Michael Wright, David Miller, Ladd Van Tol, Jeremy
  90. Goldman, Kevin White, Robert Slade, Robin Dover, and John Norstad
  91. for their comments and suggestions.
  92.  
  93. 2.0  Preface
  94.      -------
  95.  
  96. This document is intended to help individuals with computer
  97. virus-related problems and queries, and clarify the issue
  98. of computer viruses on Macintosh platforms. It should *not* be
  99. regarded as being in any sense authoritative, and has no legal
  100. standing. The author(s) accept(s) no responsibility for errors or
  101. omissions, or for any ill effects resulting from the use of any
  102. information contained in this document.
  103.  
  104. Corrections and additional material are welcome, especially if
  105. kept polite.... Contributions will, if incorporated, remain the
  106. copyright of the contributor, and credited accordingly within
  107. the FAQ.
  108.  
  109.         David Harley <D.Harley@icrf.icnet.uk>
  110.  
  111. 3.0  Availability of this FAQ
  112.      ------------------------
  113.  
  114. The latest version of this document will be available from:
  115.  
  116.       *  http://www.macvirus.com/reference/
  117.       *  http://webworlds.co.uk/dharley/
  118.  
  119. The webworlds site is semi-mirrored at:
  120.  
  121.       *  http://www.totalweb.co.uk/dharley/
  122.  
  123. It's also available from Henri Delger's Prodigy Anti-Virus Center
  124. file library, as is the alt.comp.virus FAQ.
  125.  
  126. There's an HTML version at:
  127.  
  128.     http://emt.doit.wisc.edu/macvir/macvir.html
  129.  
  130. 4.0  Mission Statement
  131.      -----------------
  132.  
  133. This document is a little different to the alt.comp.virus FAQ,
  134. which David Harley also co-maintains (at time of writing). It is
  135. concerned with one platform only, and though it deals with the
  136. Macintosh platform at more length than the alt.comp.virus FAQ can
  137. be expected to, it is a great deal shorter. Nor is there the same
  138. degree of urgency about the Mac virus field, though the risk
  139. element may be somewhat underestimated in general, at present.
  140. This FAQ originated from a concern over the spread of macro
  141. viruses, a theme that is taken up below. Since questions about
  142. Macs and viruses tend to appear more often in the Mac groups than
  143. alt.comp.virus or Virus-L, distribution of this FAQ is wider. So
  144. far, though, there has been no direct feedback from the
  145. Mac-specific groups to which it has been posted.
  146.  
  147. 5.0  Where to get further information
  148.      --------------------------------
  149.  
  150.         5.1 The alt.comp.virus FAQ (not much Mac-specific material)
  151.  
  152.             This is posted to alt.comp.virus approximately
  153.             fortnightly. It includes a document that summarizes
  154.             and gives contact information for a number of other
  155.             virus-related FAQs.
  156.  
  157.             The latest version of is available from:
  158.  
  159.             * http://www.webworlds.co.uk/dharley/
  160.  
  161.             Other Sources:
  162.  
  163.               * ftp.gate.net/pub/users/ris1/acvfaqht.zip
  164.                            (hypertext version)
  165.               * ftp://ftp.gate.net/pub/users/ris1/acvfaq.zip
  166.                            (text version)
  167.               * http://www.drsolomon.com/
  168.               * http://www.innet.net/~ewillems/
  169.               * http://www.agora.stm.it/N.Ferri/infos.htm
  170.  
  171.         5.2 The VIRUS-L FAQ
  172.  
  173.             The Virus-L/comp.virus FAQ (also fairly low on
  174.             Mac-specific information) is regularly posted to the
  175.             comp.virus newsgroup (version 2.0 at time of writing).
  176.  
  177.             The latest version may be found at:
  178.  
  179.             ftp://ftp.infospace.com/pub/virus-l/comp.virus-FAQ.09-Oct-95
  180.             ftp://ftp.datafellows.com/pub/misc/anti-vir/vlfaq200.zip
  181.  
  182.             This FAQ is very long and very thorough. The document is
  183.             subject to revision, so the file name may change.
  184.  
  185.         5.3 Disinfectant on-disk documentation
  186.  
  187.             The best single source of information on Mac viruses is
  188.             the online help included in the freeware package
  189.             Disinfectant. Contact details below.
  190.  
  191.         5.4 AntiVirus Catalog/CARObase (early work)
  192.  
  193.             ftp://ftp.informatik.uni-hamburg.de/pub/virus/texts/catalog/
  194.             ftp://ftp.informatik.uni-hamburg.de/pub/virus/texts/carobase/
  195.             ftp://ftp.informatik.uni-hamburg.de/pub/virus/texts/viruses/
  196.  
  197.         5.5 "Robert Slade's Guide to Computer Viruses"
  198.  
  199.             The disk included with the 2nd Edition of this excellent
  200.             general resource includes most of the information
  201.             available at the University of Hamburg (see 5.4). The
  202.             book also contains a reasonable quantity of Mac-friendly
  203.             information.
  204.  
  205.             The disk includes a copy of Disinfectant 3.6, which is now
  206.             out-of-date.
  207.  
  208.             Very few books primarily about computer viruses deal at
  209.             any length with Mac viruses (I can't think of one, at
  210.             present). Some general books on the Mac touch on the subject,
  211.             but none I can think of add anything useful. Some of the
  212.             "Totally Witless User's Guide to......." books dealing with
  213.             security in general include information on PC -and- Mac
  214.             viruses. Unfortunately, the quality of virus-related
  215.             information in such publications is generally low.
  216.  
  217.         5.6 Web Sites
  218.  
  219.             Many major vendors have a virus information database online
  220.             on their Web sites. Symantec (www.symantec.com),
  221.             McAfee (www.mcafee.com) and Datawatch
  222.             (www.datawatch.com) include Macintosh virus
  223.             information. The last time we checked, Dr. Solomon's
  224.             (www.drsolomon.com) didn't, though (like nearly all
  225.             on-line databases) they do include information on
  226.             common macro viruses. Datawatch has the only Mac-only
  227.             encyclopaedia on the Web (at this writing).
  228.  
  229.             Precise URLs tend to come and go, but you might like to try
  230.             the following:
  231.  
  232.             Datawatch "Mac Viral Zoo"
  233.             Macintosh Virus Encyclopedia
  234.             http://www.datawatch.com/home/virus/maczoo.html
  235.  
  236.             Symantec Antivirus Research Center
  237.             http://www.symantec.com/avcenter/vinfodb.html
  238.  
  239.             McAfee:
  240.             http://www.mcafee.com/support/techdocs/vinfo/
  241.  
  242.             Dr Solomon's (Macintosh part is not online at this writing)
  243.             http://www.drsolomon.com/vircen/enc/
  244.  
  245.  
  246.         5.7 Virus Bulletin
  247.  
  248.             The expensive (but, for the professional, essential)
  249.             periodical Virus Bulletin includes Mac-specific
  250.             information from time to time. However, if you have no
  251.             interest in PC issues, you probably won't consider it
  252.             worth the expense.
  253.  
  254.                 Virus Bulletin Ltd
  255.                 21 The Quadrant
  256.                 Abingdon
  257.                 Oxfordshire
  258.                 OX14 3YS
  259.  
  260.                 44 (0) 1234 555139
  261.                 Compuserve 100070,1340
  262.                 www.virusbtn.com
  263.                 virusbtn@vax.ox.ac.uk
  264.  
  265.             The proceedings of the 1997 Virus Bulletin conference
  266.             will contain a paper by David Harley which significantly
  267.             expands on many of the issues addressed in this FAQ.
  268.             Contact Virus Bulletin for further information on the
  269.             conference and on obtaining the proceedings without
  270.             attending the conference.
  271.  
  272.         5.8 Macro virus information resources
  273.  
  274.         University of Hamburg Virus Test Center Macro Virus List
  275.         The definitive listing. All known macro viruses, some only
  276.         found in research labs, some in the wild.
  277.  
  278.         ftp://agn-www.informatik.uni-hamburg.de/pub/texts/macro/
  279.  
  280.  
  281.         Other Sources:
  282.  
  283.                http://www.drsolomon.com/
  284.                http://www.datafellows.com/macrovir.htm
  285.                http://www.symantec.com/
  286.                http://www.mcafee.com/
  287.                http://www.avp.ch/avpve/
  288.                http://www.sophos.com/ (under Virus Information)
  289.  
  290.         [The following absolute URLs may change: such is the
  291.         way of Web administrators..... If you get an error
  292.         message, try the first part of the URL, e.g.
  293.                 http://www.symantec.com/
  294.         and drill down from there.]
  295.  
  296.         Symantec AntiVirus Research Center
  297.         http://www.symantec.com/avcenter/data/wmacro.html
  298.  
  299.         Dr Solomon's Software Ltd.
  300.         http://www.drsolomon.com/vircen/enc/
  301.  
  302.         McAfee Associates
  303.         http://www.mcafee.com/support/techdocs/vinfo/f_3057.html
  304.  
  305.         Data Fellows
  306.         http://www.datafellows.com/macro/word.htm
  307.  
  308.         Richard Martin put together an FAQ on this subject,
  309.         though it doesn't seem to have been updated recently.
  310.         ftp.gate.net/pub/users/ris1/word.faq
  311.  
  312.         5.9 Kevin Harris's Virus Reference
  313.  
  314.         (Describes WM.Concept.A.) Last updated 31-Aug-95. HyperCard stack;
  315.         requires HyperCard 2.1 or later.
  316.  
  317.             ftp://mirrors.aol.com/pub/info-mac/vir/virus-reference-216-hc.hqx
  318.  
  319.         5.10 McAfee Mac Virus Encyclopaedia
  320.  
  321.             ftp://ftp.mcafee.com/pub/antivirus/mac/vencyc.hqx
  322.  
  323.         The data definitions for McAfee VirusScan 2.0 included a free
  324.         Macintosh virus encyclopaedia in both SimpleText and HTML formats.
  325.         The information on Mac-specific viruses is pretty much the same
  326.         as that included in the original Disinfectant documentation.
  327.         Covers the viruses detected and repaired by VirusScan 2.0.9,
  328.         including about 120 macro viruses. Current as of about April '97.
  329.  
  330.         5.11 Additional Resources
  331.  
  332.         There are excellent pages on HyperCard viruses at HyperActive
  333.         Software. There is information on HyperCard infectors, a link to
  334.         Bill Swagerty's free Vaccine utility for detecting and cleaning
  335.         them, a note on false positives reported by commercial software,
  336.         innoculation, and a free HyperCard virus detection service.
  337.  
  338.             http://www.hyperactivesw.com/Virus1.html
  339.  
  340.  
  341.         The CIAC virus database includes entries for PC, Macintosh,
  342.         and a number of other platforms. The Macintosh section
  343.         also includes a number of joke programs and one or two
  344.         apparent hoaxes.
  345.  
  346.             http://ciac.llnl.gov/ciac/CIACVirusDatabase.html
  347.  
  348.  
  349.         Last we checked [03-Sep-97], these sites probably need updating,
  350.         though some older files do have historical value.
  351.  
  352.         Info-Mac mirrors have Macintosh information and Disinfectant,
  353.         but some outdated virus definitions and software at this
  354.         writing; still, always worth a visit.
  355.  
  356.            <URL:ftp://ftp.ucs.ubc.ca/pub/mac/info-mac/vir/>
  357. <URL:http://hyperarchive.lcs.mit.edu/HyperArchive/
  358. Abstracts/vir/HyperArchive.html>
  359.  
  360.         Also of interest, again sometimes outdated:
  361.             http://wwwhost.ots.utexas.edu/mac/pub-mac-virus.html
  362.             http://www.unt.edu/virus/macgeneral.html
  363.  
  364.         A list of Mac viruses is about to become available at:
  365.  
  366.             http://www.totalweb.co.uk/dharley/macvir.html
  367.  
  368.         At present, this mirrors information in this FAQ, but further
  369.         development will be on the website database rather than on these
  370.         portions of the FAQ.
  371.  
  372.  
  373.         Keep an eye on http://www.macvirus.com/: very much under
  374.         construction at present, but promises to be an excellent
  375.         resource.
  376.  
  377.  
  378. 6.0  How many Mac viruses are there?
  379.      -------------------------------
  380.  
  381. There are around 35 Mac-specific viruses that I know of, though
  382. Apple are, I've heard, quoting 2-300 hundred. I don't know if
  383. these include every minor variant, Trojans, HyperCard infectors
  384. and other macro viruses. However, since Apple are not noticeably
  385. in the business of virus detection and disinfection, I'd as soon
  386. go with the estimates of those who are.
  387.  
  388. Mac users with Word 6 or versions of Excel supporting Visual
  389. Basic for Applications, however, are vulnerable to infection by
  390. macro viruses which are specific to these applications. Indeed,
  391. these viruses can, potentially, infect other files on any
  392. hardware platform supporting these versions of these
  393. applications. I don't know of a macro virus with a Mac-specific
  394. payload that actually works at present, but such a payload is
  395. entirely possible.
  396.  
  397. Word Mac version 5.1 and below do not support WordBasic, and are
  398. not, therefore, vulnerable to direct infection. Not only do these
  399. versions not only understand embedded macros, but they can't read
  400. the Word 6 file format unaided. There is, however, at least one
  401. freeware utility which allows Word 5.x users to read Word 6 files.
  402. This will not support execution of Word 6 (or WinWord 2) macros
  403. in Word 5.x, so I would not expect either an infection routine or
  404. a payload routine to be able to execute within this application.
  405.  
  406. However, Word 5.x users may contribute indirectly to the spread of
  407. infected files across platforms and systems, since it is perfectly
  408. possible for a user whose own system is uninfectable to act as a
  409. conduit for the transmission of infected documents, whether or not
  410. s/he reads it personally.
  411.  
  412. Files infected with a PC-specific file virus (this excludes macro
  413. viruses) can only execute on a Macintosh running DOS or DOS/Windows
  414. emulation, if then. They can, of course, spread across platforms
  415. simply by copying infected files from one system to another.
  416.  
  417. DOS diskettes infected with a boot sector virus can be read on a
  418. Mac with Apple File Exchange, PC Exchange, DOS Mounter etc. without
  419. (normally) risk to the Mac. However, leaving such an infected disk
  420. in the drive while booting an emulator such as SoftPC can mean that
  421. the virus attempts to infect the logical PC drive with unpredictable
  422. results.
  423.  
  424. I am aware of at least one instance of a Mac diskette which, when read
  425. on a PC running a utility for reading Mac-formatted disks after
  426. being infected with a boot-sector infector, became unreadable as
  427. a consequence of the boot track infection.
  428.  
  429. 7.0  What viruses can affect Macintosh users?
  430.      ----------------------------------------
  431.  
  432. Not all variants are listed here, yet, though I intend to reference
  433. all the major variants at least by name eventually, but there might be
  434. enough to get you going....
  435.  
  436. The following varieties are listed below:
  437.         7.1 Mac-specific system and file infectors
  438.         7.2 HyperCard Infectors
  439.         7.3 Mac Trojans
  440.         7.4 Macro viruses, trojans, variants
  441.         7.5 Other OS viruses and malware when emulation is run on a Mac
  442.  
  443. It appears also that some Mac viruses may damage files on Sun systems
  444. running MAE or AUFS.
  445.  
  446.         7.1   Mac-specific viruses, excluding HyperCard infectors
  447.  
  448.         AIDS - infects application and system files. No
  449.         intentional damage. (nVIR B strain)
  450.  
  451.         Aladin - close relative of Frankie
  452.  
  453.         Anti (Anti-A/Anti-Ange, Anti-B, Anti Variant) - can't
  454.         spread under system 7.x, or System 6 under MultiFinder.
  455.         Can damage applications so that they can't be 100%
  456.         repaired.
  457.  
  458.         CDEF - infects desktop files. No intentional damage, and
  459.         doesn't spread under system 7.x.
  460.  
  461.         CLAP: nVIR variant that spoofs Disinfectant to avoid
  462.         detection (Disinfectant 3.6 recognizes it).
  463.  
  464.         Code 1 - file infector. Renames the hard drive to "Trent
  465.         Saburo". Accidental system crashes possible.
  466.  
  467.         Code 252 - infects application and system files. Triggers
  468.         when run between June 6th and December 31st. Runs a
  469.         gotcha message ("You have a virus. Ha Ha Ha Ha Ha Ha Ha
  470.         Now erasing all disks... [etc.]"), then self-deletes.
  471.         Despite the message, no intentional damage is done,
  472.         though shutting down the Mac instead of clicking to
  473.         continue could cause damage. Can crash System 7 or damage
  474.         files, but doesn't spread beyond the System file. Doesn't
  475.         spread under System 6 with MultiFinder beyond System and
  476.         MultiFinder. Can cause various forms of accidental
  477.         damage.
  478.  
  479.         Frankie - only affects the Aladdin emulator on the Atari
  480.         or Amiga. Doesn't infect or trigger on real Macs or the
  481.         Spectre emulator. Infects application files and the
  482.         Finder. Draws a bomb icon and displays 'Frankie says: No
  483.         more piracy!"
  484.  
  485.         Fuck: infects application and System files. No
  486.         intentional damage. (nVIR B strain)
  487.  
  488.         Init 17: infects System file and applications. Displays
  489.         message "From the depths of Cyberspace" the first time it
  490.         triggers. Accidental damage, especially on 68K machines.
  491.  
  492.         Init 29 (Init 29 A, B): Spreads rapidly. Infects system
  493.         files, applications, and document files (document files
  494.         can't infect other files, though). May display a message
  495.         if a locked floppy is accessed on an infected system 'The
  496.         disk "xxxxx" needs minor repairs. Do you want to repair
  497.         it?'. No intentional damage, but can cause several
  498.         problems - Multiple infections, memory errors, system
  499.         crashes, printing problems, MultiFinder problems, startup
  500.         document incompatibilities.
  501.  
  502.         Init 1984: Infects system extensions (INITs). Works under
  503.         Systems 6 and 7. Triggers on Friday 13th. Damages files
  504.         by renaming them, changing file T?YPE and file CREATOR,
  505.         creation and modification dates, and sometimes by
  506.         deleting them.
  507.  
  508.         Init-9403 (SysX): Infects applications and Finder under
  509.         systems 6 and 7. Attempts to overwrite whole startup
  510.         volume and disk information on all connected hard drives.
  511.         Only found on Macs running the Italian version of MacOS.
  512.  
  513.         Init-M: Replicates under System 7 only. Infects INITs and
  514.         application files. Triggers on Friday 13th. Similar
  515.         damage mechanisms to INIT-1984. May rename a file or
  516.         folder to "Virus MindCrime". Rarely, may delete files.
  517.  
  518.         MacMag (Aldus, Brandow, Drew, Peace) - first distributed
  519.         as a HyperCard stack Trojan, but only infected System
  520.         files. Triggered (displayed a peace message and
  521.         self-deleted on March 2nd 1988, so very rarely found.
  522.  
  523.         MBDF (A,B): originated from the Tetracycle, Tetricycle or
  524.         "tetris-rotating" Trojan. The A strain was also
  525.         distributed in Obnoxious Tetris and Ten Tile Puzzle.
  526.         Infect applications and system files including System and
  527.         Finder. Can cause accidental damage to the System file
  528.         and menu problems. A minor variant of MBDF B appeared in
  529.         summer 1997: Disinfectant and Virex have been updated
  530.         accordingly.
  531.  
  532.         MDEF (MDEF A/Garfield, MDEF B/Top Cat, C, D): infect
  533.         System file and application files (D doesn't infect
  534.         System). No intentional damage, but can cause crashes and
  535.         damaged files.
  536.  
  537.         nCAM: nVIR variant
  538.  
  539.         nVIR (nVIR A, B, C - AIDS, Fuck, Hpat, Jude, MEV#, nFlu):
  540.         infect System and any opened applications. Extant
  541.         versions don't cause intentional damage. Payload is
  542.         either beeping or (nVIR A) saying "Don't panic" if
  543.         MacInTalk is installed.
  544.  
  545.         nVIR-f: nVIR variant.
  546.  
  547.         prod: nVIR variant
  548.  
  549.         Scores (Eric, Vult, NASA, San Jose Flu): aimed to attack
  550.         two applications that were never generally released. Can
  551.         cause accidental damage, though - system crashes,
  552.         problems printing or with MacDraw and Excel. Infects
  553.         applications, Finder, DA Handler.
  554.  
  555.         T4 (A, B, C): infects applications, Finder, and tries to
  556.         modify System so that startup code is altered. Under
  557.         System 6 and 7.0, INITs and system extensions don't load.
  558.         Under 7.0.1, the Mac may be unbootable. Damage to
  559.         infected files and altered System is not repairable by
  560.         Disinfectant. The virus masquerades as Disinfectant, so
  561.         as to spoof behaviour blockers such as Gatekeeper.
  562.         Originally included in versions 2.0/2.1 of the public
  563.         domain game GoMoku.
  564.  
  565.         WDEF (A,B): infects desktop file only. Doesn't spread
  566.         under System 7. No intentional damage, but causes
  567.         beeping, crashes, font corruption and other problems.
  568.  
  569.         zero: nVIR variant.
  570.  
  571.         Zuc (A, B, C): infects applications. The cursor moves
  572.         diagonally and uncontrollably across the screen when the
  573.         mouse button is held down when an infected application is
  574.         run. No other intentional damage is done.
  575.  
  576.       7.2  HyperCard infectors
  577.  
  578.       These are a somewhat esoteric breed, but a couple have been
  579.       seen since Disinfectant was last upgraded in 1995, and most
  580.       of the commercial scanners detect them.
  581.  
  582.         Dukakis - infects the Home stack, then other stacks used
  583.         subsequently. Displays the message "Dukakis for
  584.         President", then deletes itself, so not often seen.
  585.  
  586.         HC 9507 - infects the Home stack, then other running
  587.         stacks and randomly chosen stacks on the startup disk.
  588.         On triggering, displays visual effects or hangs the
  589.         system. Overwrites stack resources, so a repaired stack
  590.         may not run properly.
  591.  
  592.         HC 9603 - infects the Home stack, then other running
  593.         stacks. No intended effects, but may damage the Home
  594.         stack.
  595.  
  596.         HC virus/HyperCard/Two Tunes - infects stack scripts.
  597.         Visual/Audio effects: 'Hey, what are you doing?' message;
  598.         plays the tune "Muss I denn"; plays the tune "Behind the
  599.         Blue Mountains"; displays HyperCard toolbox and pattern
  600.         menus; 'Don't panic!' fifteen minutes after activation.
  601.  
  602.         MerryXmas - appends to stack script. On execution,
  603.         attempts to infect the Home stack, which then infects
  604.         other stacks on access. There are several strains,
  605.         most of which cause system crashes and other anomalies.
  606.         At least one strain replaces the Home stack script and
  607.         deletes stacks run subsequently. Variants include
  608.         Merry2Xmas, Lopez, and the rather destructive Crudshot.
  609.         [Ken Dunham discovered the merryXmas virus. His program
  610.         merryxmasWatcher 2.0 was very popular and still can
  611.         eradicate the most common two strains, merryXmas and
  612.         merry2Xmas. merryxmasWatcher 2.0 is outdated for the rest
  613.         of this family.]
  614.  
  615.         Antibody is a recent virus-hunting virus which propagates between
  616.         stacks checking for and removing MerryXmas, and inserting an
  617.         innoculation script.
  618.  
  619.         Independance (sic) Day was reported in July, 1997. It attempts to
  620.         to be destructive, but fortunately is not well enough written to
  621.         be more than a nuisance. More information at:
  622.  
  623.             http://www.hyperactivesw.com/Virus1.html#IDay
  624.  
  625.       7.3 Trojans (Trojan Horses)
  626.  
  627.       These are often unsubtle and immediate in their effects:
  628.       while these effects may be devastating, Trojans are
  629.       usually very traceable to their point of entry. The few
  630.       Mac-specific Trojans are rarely seen, but of course the
  631.       commercial scanners generally detect them.
  632.  
  633.         ChinaTalk - system extension - supposed to be sound
  634.         driver, but actually deletes folders.
  635.  
  636.         CPro - supposed to be an update to Compact Pro, but
  637.         attempts to format currently mounted disks.
  638.  
  639.         FontFinder - supposed to lists fonts used in a document,
  640.         but actually deletes folders.
  641.  
  642.         MacMag - HyperCard stack (New Apple Products) that was
  643.         the origin of the MacMag virus. When run, infected the
  644.         System file, which then infected System files on
  645.         floppies. Set to trigger and self-destruct on March 2nd,
  646.         1988, so rarely found.
  647.  
  648.         Mosaic - supposed to display graphics, but actually
  649.         mangles directory structures.
  650.  
  651.         NVP - modifies the System file so that no vowels can be
  652.         typed. Originally found masquerading as 'New Look', which
  653.         redesigns the display.
  654.  
  655.         Steroid - Control Panel - claims to improve QuickDraw
  656.         speed, but actually mangles the directory structure.
  657.  
  658.         Tetracycle - implicated in the original spread of MBDF
  659.  
  660.         Virus Info - purported to contain virus information but
  661.         actually trashed disks. Not to be confused with Virus
  662.         Reference.
  663.  
  664.         Virus Reference 2.1.6 mentions an 'Unnamed PostScript
  665.         hack' which disables PostScript printers and requires
  666.         replacement of a chip on the printer logic board to
  667.         repair. I'm indebted to Gene Spafford for the following
  668.         summary.
  669.  
  670.         "The PostScript 'Trojan' was basically a PostScript job
  671.         that toggled the printer password to some random string
  672.         a number of times.  Some Apple laser printers have a
  673.         firmware counter that allows the password to only be
  674.         changed a set number of times (because of PRAM behavior
  675.         or licensing -- I don't remember which), so eventually
  676.         the password would get "stuck" at some random string that
  677.         the user would not know.  I have not heard any reports
  678.         of anyone suffering from this in many years."
  679.  
  680.         AppleScript Trojans - A demonstration destructive compiled
  681.         AppleScript was posted to the newsgroups alt.comp.virus,
  682.         comp.sys.mac.misc, comp.sys.mac.system, it.comp.macintosh,
  683.         microsoft.public.word.mac, nl.comp.sys.mac, no.mac, and
  684.         symantec.support.mac.sam.general on 16-Aug-97, apparently
  685.         in response to a call for help originally posted to
  686.         alt.comp.virus on 14-Aug-97 and followup on 15-Aug-97.
  687.         On 03-Sep-97, MacInTouch published Xavier Bury's finding of a
  688.         second AppleScript trojan horse, which, like the call for help
  689.         followup, mentioned Hotline servers. It reportedly sends
  690.         out private information while running in the background.
  691.         A note to users from Hotline Communications CEO Adam Hinkley
  692.         is now posted at <http://www.macvirus.com/news/970903a.html>.
  693.  
  694.         AppleScripts should be downloaded only from known trusted
  695.         sources. It is nigh impossible for an average person to know
  696.         what any given compiled script will do.
  697.  
  698.      7.4 Macro viruses/Trojans
  699.  
  700.      At the time of the longstanding second-to-last upgrade of
  701.      Disinfectant (version 3.6 in early 1995), there were no known
  702.      macro viruses in the wild, apart from HyperCard infectors. In
  703.      any case, Disinfectant was always intended to deal with system
  704.      viruses, not trojans or macro/script viruses. However, many
  705.      users are unaware of these distinctions and assume that
  706.      Disinfectant is a complete solution.
  707.  
  708.      Unfortunately, the number of known macro viruses is at the time
  709.      of writing [11-Aug-97] well in excess of 1000, though the
  710.      number in the wild is far fewer.
  711.  
  712.      Most macro viruses (if they have a warhead at all) target Intel
  713.      platforms and assume FAT-based directory structures, so they
  714.      usually have no discernible effect on Macs when they trigger.
  715.      Viruses that manipulate text strings within a document may
  716.      work just as well on a Macintosh as on a PC.
  717.  
  718.      In any case, the main costs of virus control are not recovery
  719.      from virus payloads, but the costs of establishing detection
  720.      and protection (or of not establishing them). The costs of
  721.      not establishing these measures can be considerable,
  722.      irrespective of damage caused on infected machines,
  723.      especially in corporate environments. Secondary distribution
  724.      of infected documents may result in:
  725.  
  726.         * civil action - for instance, inadvertent
  727.         distribution of an infected document to external
  728.         organisations may be in breach of contractual obligations
  729.  
  730.         * legal action in terms of breach of data-protection
  731.         legislation such as the UK Data Protection Act or the
  732.         European Data Protection directive. The eighth principle
  733.         of the Data Protection Act, for instance, requires that
  734.         security measures are taken to protect against
  735.         unauthorised access to, and alteration, disclosure and
  736.         destruction of personal data, or its accidental loss.
  737.  
  738.         * damage to reputation - no legitimate organisation wants
  739.         to be seen as being riddled with viruses.
  740.  
  741.      Since Word 6.x for Macintosh supports WordBasic macros, it
  742.      is as vulnerable as Word 6.x and 7.x on Intel platforms to
  743.      being infected by macro viruses, and therefore to generating
  744.      other infected documents (or, strictly speaking, templates).
  745.      Working Excel viruses are now beginning to appear also, and
  746.      any future Macintosh application that supports Visual Basic
  747.      for Applications will also be vulnerable. Note also that the
  748.      possibility of virus-infected files embedded as objects in
  749.      files associated with other applications: this possibility
  750.      exists on any platform that supports OLE.
  751.  
  752.      Macro viruses are therefore highly transmissible via
  753.      Macintoshes, even if they don't have a destructive effect on
  754.      Motorola platforms, if there is an equivalent application
  755.      available on the Macintosh. For instance, although Word for
  756.      Windows versions before vs. 6 support WordBasic, Word
  757.      versions for the Mac up to and including version 5.1 do not.
  758.      [Thus Word 5.1 users can not be directly infected, but may,
  759.      like anyone, pass on infected documents to vulnerable systems.]
  760.  
  761.      Unless running DOS/Windows emulation, the Green Stripe macro
  762.      virus is not normally a danger on Macs, since there is no
  763.      AmiPro/WordPro for Macintosh.
  764.  
  765.      McAfee, Symantec, Datawatch and Dr. Solomon's all make
  766.      known-virus scanners that detect a range of macro viruses.
  767.      Microsoft make available a free 'protection tool' whose
  768.      effectiveness is often overestimated.
  769.      (See below.)
  770.  
  771. For further information on specific macro viruses, try one of
  772. the information resources given earlier.
  773.  
  774.      7.5 Other Operating Systems (DOS/Windows in Emulation)
  775.  
  776.      Any Mac running any sort of DOS or Windows emulation such as
  777.      Virtual PC, SoftPC, SoftWindows, RealPC, or a DOS compatibility
  778.      card is a potential target for any PC virus, including Boot Sector
  779.      Infectors/Multipartites; (effects will vary). It is highly
  780.      recommended that anyone with such a system should run a reputable,
  781.      up-to-date PC antivirus program under emulation, as well as a good
  782.      Mac antivirus program. [Dr. Solomon's for the Mac detects PC boot
  783.      sector infectors as well as Mac viruses, but doesn't detect PC file
  784.      viruses (apart from macro viruses), and so is not sufficient
  785.      protection for a Mac with DOS emulation.]
  786.  
  787.      F-PROT, by Frisk Software International, is free for private use,
  788.      and highly regarded; commercial licenses and professional versions
  789.      are available. "fp-..." (for example, fp-227a.zip) in this directory
  790.      should be current: ftp://mirrors.aol.com/pub/simtelnet/msdos/virus/
  791.  
  792.      To find a commercial or shareware package, check through
  793.      the independent comparative reviews sites:
  794.  
  795.        University of Hamburg Virus Test Center
  796.          http://agn-www.informatik.uni-hamburg.de/vtc/naveng.htm
  797.  
  798.        University of Tampere Virus Research Unit
  799.          http://www.uta.fi/laitokset/virus/
  800.  
  801.        Secure Computing
  802.          http://www.westcoast.com/
  803.  
  804.        Virus Bulletin
  805.          http://www.virusbtn.com/
  806.  
  807.      Robert Michael Slade's lists may also be helpful.
  808.        http://www.freenet.victoria.bc.ca/techrev/quickref.html
  809.        http://www.freenet.victoria.bc.ca/techrev/rms.html
  810.  
  811.  
  812. 8.0  What's the best anti-virus package for the Macintosh?
  813.      -----------------------------------------------------
  814.  
  815. As ever, I can't give a definitive answer to this. Here are some
  816. thoughts on the main contenders.
  817.  
  818.      8.1 Microsoft's Protection Tool
  819.  
  820.      Microsoft's Macro Virus Protection Tool detects Concept (Nuclear
  821.      and DMV are also mentioned in the documentation, but there is no
  822.      indication that it actually recognises them), but its principal
  823.      purpose is merely to warn users that the document they are about
  824.      to open contains macros and offer the choice of opening the file
  825.      without macros, opening it with macros, or cancelling the File
  826.      Open. It can be obtained from:
  827.  
  828.         http://www.microsoft.com/msoffice/
  829.         (look for mvtool1222.hqx)
  830.         MSN: GO MACROVIRUSTOOL
  831.         AOL: the Word forum
  832.         CompuServe: the Word forum
  833.         Microsoft Product Support Services
  834.                 206-462-9673 (WinWord)
  835.                 206-635-7200 (Word Mac)
  836.         email: wordinfo@microsoft.com
  837.  
  838.       NB The Protection Tool traps some File Open operations, but
  839.       not all. There are a number of ways of opening a document
  840.       which bypass it, some of which are rather commonly used
  841.       (e.g. double-clicking or using the Recent Documents list).
  842.  
  843.       The Protection Tool can be used to scan for Concept-infected files,
  844.       but there are a number of possible problems with it.
  845.  
  846.       * Earlier versions could only handle a limited size of directory
  847.         tree, and ran very slowly if a large number of files required
  848.         scanning. Speed is certainly still a problem: I can't say about
  849.         the overflow problem.
  850.       * Files created in Word for Windows won't be scanned until they've
  851.         been opened in Word 6 for Mac (this is a system issue, not a
  852.         bug in the code). However, Microsoft suggest that you open the
  853.         file in Word for the Macintosh and save it before scanning.
  854.         This will do the job, but will also infect your system, if the
  855.         file is infected. If it's infected with a virus -other- than
  856.         Concept, this could create problems if the Protection Tool is
  857.         bypassed on a subsequent file open.
  858.       * Infected files embedded in OLE2 files or e-mail files will not
  859.         be detected.
  860.  
  861.     Windows 95 users should be aware that this tool is not recommended
  862.     for use with MS Word 7.0a for Windows with internal detection
  863.     enabled, as these two tools will cancel each other out.
  864.  
  865.   Microsoft's home page now recommends using an NCSA-certified antivirus
  866.   utility and sidesteps any hint of responsibility for any macro virus
  867.   or SCANPROT related problems.
  868.  
  869.   (1) not everyone is happy with the current implementation of NCSA
  870.       certification
  871.   (2) NCSA certification is not at present Mac-aware.
  872.  
  873.         8.2 Disinfectant
  874.  
  875.         Disinfectant is an excellent anti-virus package with exemplary
  876.         documentation, and doesn't cost a penny: however, it doesn't
  877.         detect all the forms of malware that a commercial package usually
  878.         does, including HyperCard infectors, most Trojans, jokes or macro
  879.         viruses. Unlike some commercial packages, it doesn't scan
  880.         compressed files, either: compressed files should be expanded
  881.         before scanning. Self-extracting archives should probably be
  882.         scanned before unpacking, then again when unpacked.
  883.  
  884.         Anyone using recent versions of Microsoft Office applications
  885.         should be aware that macro viruses -do- infect on these software
  886.         platforms and may trigger on them too. Disinfectant is, therefore,
  887.         no longer sufficient protection by itself for systems that have
  888.         these applications installed. There -is- clearly still a commitment
  889.         to updating Disinfectant to address those types of virus which it
  890.         -does- deal with.
  891.  
  892.         Arguably, systems that don't have these applications should also
  893.         be protected:
  894.  
  895.         * With a view to protection in the future from infected files
  896.           acquired now, if the user should change to Office in the future.
  897.         * To guard against the spreading of infected files by way of
  898.           uninfectable systems.
  899.  
  900.         Disinfectant is available from:
  901.  
  902.                 ftp://ftp.acns.nwu.edu/pub/disinfectant/
  903.                 CompuServe
  904.                 GEnie
  905.                 America Online
  906.                 Calvacom
  907.                 Delphi
  908.                 BIX
  909.                 Info-Mac mirrors in the ../vir/ directory
  910.  
  911.         The Disinfectant README has been updated with 3.7.x and includes
  912.         the following note.
  913.  
  914. : Important Note
  915. : ==============
  916. :
  917. : Disinfectant only attempts to deal with Mac system viruses, not Trojan
  918. : horses, practical jokes, DOS or Windows viruses, worms,
  919. : application-specific scripting or macro viruses like the Hypercard and MS
  920. : Word 6 viruses, or any other kind of computer "malware".
  921. :
  922. : Microsoft Word 6 cross-platform "macro viruses" like the widespread
  923. : "Concept" virus are currently a major problem for MS Word 6 users. You
  924. : don't have to worry about them if you don't use Word 6. If you need
  925. : protection against the MS Word 6 macro viruses, I recommend a commercial
  926. : anti-virus product.
  927.  
  928. This addresses fully my previous complaint that the README could be taken
  929. as an endorsement of Microsoft's inadequate protection tool. I'd still
  930. quibble at the assertion that people who don't use Word 6 don't have to
  931. worry about macro viruses.
  932.  
  933. (1) Not all macro viruses are Word-specific
  934. (2) Even if your own system can't be infected, you can still pass on
  935.     an infected file inadvertantly, if you aren't running a known-virus
  936.     scanner which detects that particular class of virus.
  937.  
  938.         8.3 McAfee VirusScan.
  939.  
  940.         This is considered below, since it is a fully fledged commercial
  941.         package. However, unlike the other commercial packages listed,
  942.         a 30-day evaluation version is available from their Web site:
  943.  
  944.                 http://www.mcafee.com/
  945.  
  946.         8.4 Other freeware/shareware packages
  947.  
  948.         For other freeware\shareware mac packages, try
  949.         Info-Mac mirrors like:
  950.  
  951.                 ftp://ftp.ucs.ubc.ca/pub/mac/info-mac/vir/
  952.  
  953.         The University of Texas holds some older documentation on
  954.         Mac viruses.
  955.  
  956.                 http://wwwhost.ots.utexas.edu/mac/pub-mac-virus.html
  957.  
  958.         Gatekeeper was not a scanner, but a generic tool. It is no
  959.         longer supported by its author, but is still available on
  960.         some sites. It is probably not safe to use or rely on modern
  961.         systems, and I believe the author recommends that people
  962.         don't attempt to use it, though I've been unable to
  963.         contact him to get confirmation.
  964.  
  965.         In January 1997 Padgett Peterson, author of the PC utility
  966.         DiskSecure, released the first version of his MacroList macro
  967.         detection tool, which has been tested by the author on
  968.         Macs (System 7.5 on SE/30, IIci and PowerMac) as well as
  969.         Windows PCs, using considerably more macro viruses than
  970.         Microsoft seem to have heard of..... The MacroList
  971.         template is accessed by a button in the standard toolbar.
  972.         This is not a virus scanner, but allows disabling of
  973.         automacros, listing of any macros found in the current
  974.         document etc. Version 1.10 was due for release by the time of
  975.         writing (February 1997), and an adaptation for Office97
  976.         is in progress. Watch the Web page for further details.
  977.  
  978.         [v1.1 and the Office 97 "late beta" were available
  979.         as at 18th March 1997.]
  980.  
  981.               http://www.freivald.org/~padgett/
  982.  
  983.         (under Anti-Virus Hobby) - NB change of URL.
  984.  
  985.         MacroList is freeware, but please be sure to read the
  986.         TRIALS link.
  987.  
  988.         8.5 Commercial packages
  989.  
  990.         Commercial packages include SAM (Symantec Antivirus for Macintosh),
  991.         Virex for Macintosh, McAfee VirusScan and Dr. Solomon's AntiVirus
  992.         ToolKit for Macintosh.
  993.  
  994.         McAfee have a virus scanner for the Mac based on
  995.         Disinfectant: version 2 of VirusScan, however, includes
  996.         detection of Trojans, macro viruses etc. It also includes
  997.         an installation wizard that I found a little inflexible,
  998.         but could save effort. It provides background scanning,
  999.         monitoring, scans compressed files, has a scheduling
  1000.         option, and can be administered remotely. Version 2.3 of
  1001.         the data definitions includes a free Mac virus
  1002.         encyclopaedia. (See section 5.10.)
  1003.  
  1004.         Version 2.1 (2.0.9 and later) includes scanning of files
  1005.         compressed with StuffIt. NB, scanning compressed archives is off by
  1006.         default. More information in the Readme file.
  1007.  
  1008. ++      Version 2.1.9 is Mac OS 8 compatible.
  1009.  
  1010.         A fully-functional 30-day evaluation copy can be
  1011.         downloaded from McAfee's Web site.
  1012.  
  1013.         SAM and Virex offer checksumming/integrity checking (detecting
  1014.         possible infection by unknown viruses, by monitoring changes in
  1015.         infectable files - the correct checksums or fingerprints for
  1016.         individual files are kept in a database file. Both applications
  1017.         check files compressed with utilities such as StuffIt.
  1018.  
  1019.         SAM is particularly oriented towards behaviour blocking: the
  1020.         Intercept tool can be configured to raise an alert at the
  1021.         slightest whiff of a 'suspicious' operation. Unfortunately, this
  1022.         can be counterproductive in real life, since an over-stringent
  1023.         alert policy is apt to result in the facility being turned off
  1024.         altogether. However, configuration is very flexible.
  1025.         Version 4.5 includes the SAM Administrator package for
  1026.         distribution and customization of installations,
  1027.         including password locking.
  1028.  
  1029.         Virex offers very fast scanning is easy to update, and
  1030.         includes checksumming for the detection of unknown viruses.
  1031.         It's also possible to buy an administration package. The
  1032.         basic package includes a control panel for scanning on
  1033.         file or diskette access which can be locked independently
  1034.         of the administration package. Installation and interface
  1035.         are easy and efficient. The May 1997 Virex Virus
  1036.         Definitions Updater is claimed to improve drastically on
  1037.         Virex's handling of macro viruses.
  1038.  
  1039.         To sign up for Virex tech support and news mailing lists, see:
  1040.           http://www.datawatch.com/home/virex/mlist.html
  1041.  
  1042.         It has been reported that both SAM and Virex had
  1043.         development difficulties this year due to the large number
  1044.         of new macro virus definitions. Virex Memory Expander 1.0
  1045.         has corrected this problem for users of Virex 5.6 and later.
  1046.         This tiny patch can be downloaded from Datawatch.
  1047.  
  1048.             http://www.datawatch.com/home/virex/updatenow.html
  1049.  
  1050.         Virex application (but not control panel) memory can be
  1051.         manually increased in 5.5.x, the earliest version that
  1052.         supports current Virex updates. (Datawatch recommends users
  1053.         upgrade to the current release, 5.7.x.) Version 5.5.x is the
  1054.         only commercial Macintosh anti-virus package that will
  1055.         still run current virus definitions with System 6.0.5.
  1056.         Though the 5.5.x control panel may no longer load, on-demand
  1057.         functionality may be useful to some people.
  1058.  
  1059.         Symantec also released a patch. Designed for SAM Intercept
  1060.         4.0.8 to 4.5.x, this corrects "segment loading errors."
  1061.  
  1062. <URL:ftp://ftp.symantec.com/public/english_us_canada/products/
  1063. symantec_antivirus_macintosh/ver4.5/updates/samintup.sea.hqx>
  1064.  
  1065.         Dr. Solomon's for Macintosh has the unusual capacity for
  1066.         detecting (not cleaning) PC boot-sector viruses on DOS
  1067.         floppies, which could be very useful in a mixed
  1068.         environment. It doesn't detect compressed files (oddly,
  1069.         since this is one of the strengths of the DOS/Windows
  1070.         version). Nor does it include checksumming. The manual is
  1071.         a bit sloppy, especially the virus descriptions (unlike
  1072.         the versions for other platforms, there is no on-line
  1073.         Virus Encyclopaedia): for instance, there's no indication
  1074.         that Frankie doesn't affect real Macs, only emulators.
  1075.         Terminology is a bit idiosyncratic, too: the frequent
  1076.         references to 'link' viruses are rather non-standard. The
  1077.         MacGuard control panel scans on file access, launch of
  1078.         INITs etc.
  1079.  
  1080.         Dr. Solomon's, McAfee, Virex and SAM all address Trojans,
  1081.         and macro viruses, and can do scheduled scanning.
  1082.  
  1083.         Sophos, who supply the Sweep scanner for PCs etc., do not have
  1084.         a stand-alone Macintosh scanner, but do have a Macintosh client
  1085.         version of their InterCheck technology. This runs as an extension
  1086.         and communicates with the InterCheck server when an application
  1087.         is run on the client machine.
  1088.  
  1089.  
  1090.         8.6 Contact Details
  1091.  
  1092.         Datawatch Corporation (for Virex)
  1093.  
  1094.                 234 Ballardvale Street
  1095.                 Wilmington MA 01887
  1096.                 +1 508 988 9700
  1097.                 fax: +1 508 988 0105
  1098.                 http://www.datawatch.com/
  1099.                 ftp://ftp.datawatch.com/pub/virex/
  1100.  
  1101.         McAfee (for VirusScan).
  1102.  
  1103.                 McAfee Associates
  1104.                 2710 Walsh Ave
  1105.                 Santa Clara, CA  95051
  1106.                 95054-3107  USA
  1107.                 Voice (408) 988-3832
  1108.                 FAX   (408) 970-9727
  1109.                 BBS   (408) 988-4004
  1110.                 CompuServe ID: 76702,1714 or GO MCAFEE
  1111.                 mcafee@netcom.com
  1112.                 ftp://ftp.mcafee.com/pub/antivirus/
  1113.                 http://www.mcafee.com/
  1114.  
  1115.         Dr. Solomon's Software Ltd.
  1116.              (for Dr. Solomon's AntiVirus ToolKit)
  1117.  
  1118.                 Alton House
  1119.                 Gatehouse Way
  1120.                 Aylesbury
  1121.                 Buckinghamshire HP19 3XU
  1122.                 United Kingdom
  1123.                 UK Support: support@uk.drsolomon.com
  1124.                 US Support: support@us.drsolomon.com
  1125.                 UK Tel: +44 (0)1296 318700
  1126.                 USA Tel: +1 617-273-7400
  1127.                 CompuServe: GO DRSOLOMON
  1128.                 Web: http://www.drsolomon.com
  1129.                 FTP: ftp://ftp.drsolomon.com
  1130.  
  1131.        Symantec Corporation (for SAM)
  1132.  
  1133.                 10201 Torre Avenue
  1134.                 Cupertino CA 95014
  1135.                 +1 408 725 2762
  1136.                 Fax: +1 408 253 4992
  1137.                 US Support:  541-465-8420
  1138.                 AOL:  SYMANTEC
  1139.                 European Support:  31-71-353-111
  1140.                 Australian Support:  61-2-879-6577
  1141.                 http://www.symantec.com/
  1142.                 ftp://ftp.symantec.com
  1143.  
  1144.         Sophos plc
  1145.  
  1146.                 The Pentagon
  1147.                 Abingdon
  1148.                 Oxon
  1149.                 England OX14 3YP
  1150.                 http://www.sophos.com/
  1151.  
  1152. 9.0  Welcome Datacomp
  1153.      ----------------
  1154.  
  1155. >From time to time there are reports from Mac users that the
  1156. message 'Welcome Datacomp' appears in their documents without
  1157. having been typed. This is the result of using a Trojanised
  1158. 3rd-party Mac-compatible keyboard with this 'joke' hard-coded
  1159. into the keyboard ROM. It's not a virus - it cannot infect
  1160. anything. The only cure is to replace the keyboard.
  1161.  
  1162. 10.0 Hoaxes and myths
  1163.      ----------------
  1164.  
  1165. Some of these are PC-specific, rather than Mac-specific, while
  1166. some have no basis in reality on any system. [I look forward to
  1167. hearing about the first Turing machine infector....] They are
  1168. included here (a) because Mac support staff are accustomed to
  1169. being asked about them (b) because anything that -might- work
  1170. on a real PC -might- also work with DOS emulation, in principle.
  1171.  
  1172.         10.1 Good Times virus
  1173.  
  1174.             There is *no* Good Times virus that trashes your hard
  1175.             disk and launches your CPU into an nth-complexity binary
  1176.             loop when you read mail with "Good Times" in the
  1177.             Subject: field.
  1178.  
  1179.             You can get a copy of the latest version of Les Jones' FAQ
  1180.             on the Good Times Hoax on the World Wide Web:
  1181.  
  1182.                 http://members.aol.com/macfaq/goodtimes.html
  1183.                 http://www.public.usit.net/lesjones/goodtimes.html
  1184.  
  1185.             There's a Mini-FAQ available as:
  1186.  
  1187.                 http://www.public.usit.net/lesjones/gtminifaq.html
  1188.                 http://users.aol.com/macfaq/gtminifaq.html
  1189.  
  1190.  
  1191.         10.2 Modems and Hardware viruses
  1192.             There is no modem virus that spreads via an undocumented
  1193.             subcarrier - whatever that means.... There is no virus
  1194.             that causes damage to hardware.
  1195.  
  1196.         10.3 Email viruses
  1197.             Any file virus can be transmitted as an E-mail attachment.
  1198.             However, the virus code has to be executed before it
  1199.             actually infects. Sensibly configured mailers and browsers
  1200.             don't allow this: check yours. In particular, check that
  1201.             your Web browser doesn't automatically pass Word documents
  1202.             to Word 6 to open, since this may result in embedded macros
  1203.             being launched.
  1204.  
  1205.         10.4 JPEG/GIF viruses
  1206.             There is no known way in which a virus could sensibly be
  1207.             spread by a graphics file such as a JPEG or .GIF file,
  1208.             which does not contain executable code. Macro viruses work
  1209.             because the files to which they are attached are not 'pure'
  1210.             data files.
  1211.  
  1212.         10.5 Hoaxes Help
  1213.             If you should receive a virus warning, look at these sites
  1214.             before forwarding it along. A statement like, "Please
  1215.             forward to everyone!" is one mark of a hoax.
  1216.  
  1217.             Computer Virus Myths home page
  1218.                 http://www.kumite.com/myths/
  1219.  
  1220.             CIAC
  1221.                 http://ciac.llnl.gov/ciac/CIACHoaxes.html
  1222.  
  1223.             Data Fellows
  1224.                 http://www.datafellows.com/news/hoax.htm
  1225.  
  1226. 11.0 Glossary
  1227.      --------
  1228.  
  1229. * Change Detectors/Checksummers/Integrity Checkers - programs that
  1230.   keep a database of the characteristics of all executable files on
  1231.   a system and check for changes which might signify an attack by
  1232.   an unknown virus.
  1233. * Cryptographic Checksummers use an encryption algorithm to lessen
  1234.   the risk of being fooled by a virus that targets that particular
  1235.   checksummer.
  1236. * Dropper - a program that installs a virus or Trojan, often
  1237.   covertly.
  1238. * Generic - catch-all name for antivirus software that doesn't
  1239.   know about individual viruses, but attempts to detect viruses
  1240.   by detecting virus-like code, behaviour, or changes in files
  1241.   containing executable code.
  1242. * Heuristic scanners - scanners that inspect executable files for
  1243.   code using operations that might denote an unknown virus.
  1244. * Monitor/Behaviour Blocker - a TSR that monitors programs while
  1245.   they are running for behaviour which might denote a virus.
  1246. * Scanner (conventional scanner, command-line scanner, on-demand
  1247.   scanner) - a program that looks for known viruses by checking for
  1248.   recognisable patterns ('scan strings', 'search strings',
  1249.   'signatures') or using a more flexible algorithmic approach for
  1250.   detection of polymorphic viruses, which can't be found by a
  1251.   search for a simple scan string. These are not usually
  1252.   associated with the Macintosh platform, but there is a
  1253.   bimorphic Word Macro virus.
  1254. * Trojan (Trojan Horse) - a program intended to perform some covert
  1255.   and usually malicious act that the victim did not expect or want.
  1256.   It differs from a destructive virus in that it doesn't reproduce,
  1257.   (though this distinction is by no means universally accepted).
  1258. * Virus - a program (a block of executable code) that attaches
  1259.   itself to, overwrites or otherwise replaces another program in
  1260.   order to reproduce itself without the knowledge of the computer
  1261.   user. Most viruses are comparatively harmless, and may be present
  1262.   for years with no noticeable effect: some, however, may cause
  1263.   random damage to data files (sometimes insidiously, over a long
  1264.   period) or attempt to destroy files and disks. Others cause
  1265.   unintended damage. Even benign viruses (apparently non-destructive
  1266.   viruses) cause significant damage by occupying disk space and/or
  1267.   main memory, by using up CPU processing time, and by the time and
  1268.   expense wasted in detecting and removing them.
  1269.  
  1270. 12.0 General Reference Section
  1271.      -------------------------
  1272.  
  1273.         12.1 Mac newsgroups and FAQs
  1274.  
  1275.             comp.sys.mac.apps
  1276.             comp.sys.mac.comm
  1277.             comp.sys.mac.misc
  1278.             comp.sys.mac.system
  1279.  
  1280.             comp.virus
  1281.             alt.comp.virus
  1282.  
  1283.             The focus on these two groups tends to be IBM-compatible,
  1284.             but Mac issues are certainly aired. Alt.comp.virus is
  1285.             unmoderated, and the quality of the advice and opinions
  1286.             aired there is very variable - there are many reputable and
  1287.             expert posters, and many mischievous and misleading
  1288.             contributions. Caveat lector....
  1289.  
  1290.             FAQs for c.s.m.misc and c.s.m.system
  1291.                 http://www.macfaq.com/miscfaq.html
  1292.                 http://www.macfaq.com/systemfaq.html
  1293.  
  1294.             Word for Macintosh FAQ
  1295.                 ftp://mirrors.aol.com/pub/info-mac/info/sft/word-mac-faq-04.hqx
  1296.  
  1297.  
  1298.         12.2  References
  1299.  
  1300.             Sensei Consulting Macintosh WAIS Archives
  1301.                 http://wais.sensei.com.au/searchform.html
  1302.  
  1303.            "Inside the Apple Macintosh" - Peter Norton & Jim Heid
  1304.             (Brady) (The 2nd Edition is pre-PowerMac, and I haven't
  1305.             seen a later one, but there's some surprisingly useful
  1306.             stuff in there).
  1307.  
  1308.            "Inside Macintosh" (Addison Wesley).
  1309.             Essential reading for Mac programmers. (Umpteen volumes of
  1310.             fairly low-level info. Expensive (in the UK, at any rate),
  1311.             and whenever you get near some useful info, it refers you
  1312.             to one of the volumes you haven't got. However, the series
  1313.             has been re-vamped since I acquired my copies, and this may
  1314.             be less than just. It's possible to download them in
  1315.             Acrobat and in some cases other formats from:
  1316.                 http://devworld.apple.com/
  1317.             where you can also order hardcopy and CD versions.
  1318.             Lots of other useful files etc.
  1319.  
  1320.             MacFixIt "Troubleshooting for the Macintosh"
  1321.                 http://www.macfixit.com
  1322.  
  1323.             "Sad Macs, Bombs and other Disasters" (2nd Edition).
  1324.             Ted Landau (Addison Wesley) [3rd edition now out in US]
  1325.  
  1326.             MacInTouch home page (info and services)
  1327.                 http://www.macintouch.com
  1328.  
  1329.             MacWEEK magazine
  1330.                 http://www.macweek.com/
  1331.             Macworld magazine
  1332.                 http://www.macworld.com/
  1333.             MacUser magazine
  1334.                 http://www.macuser.com/
  1335.             TidBITS
  1336.                 http://www.tidbits.com/
  1337. @@              Have done many good articles on Mac/macro virus issues.
  1338.  
  1339. 13.0     Mac troubleshooting
  1340.          -------------------
  1341.  
  1342. Since the initial release of this document, a number of people
  1343. have E-mailed me asking for help with a possibly virus-related
  1344. problem. While I'll always help if I can, I should point out
  1345. (1) I'm an experienced Mac user and an IT support professional,
  1346. but I don't claim to be a Mac expert (2) pressure of work and
  1347. other commitments and a huge E-mail turnover means that I can't
  1348. promise a quick response. Whether you mail direct or post to a
  1349. relevant newsgroup, it's helpful if you can supply a few details,
  1350. such as:
  1351.  
  1352. * Which model of Macintosh you're using. It may be useful to
  1353.   know how much RAM it has, the size of the hard disk, and any
  1354.   peripherals you're using.
  1355. * Which version of MacOS you're using.
  1356. * Which applications you're using, and which version. If you're
  1357.   using Word, it may be critical to know whether you're
  1358.   using version 6 or later, or an earlier version.
  1359. * Which, if any, antivirus packages you use, and what version
  1360.   number. If you're using Disinfectant, for instance, are you
  1361.   using version 3.6?
  1362. * List any error messages or alerts that have appeared.
  1363. * List any recent changes in configuration, additional hardware
  1364.   etc.
  1365. * List any diagnostic/repair packages you've tried, and the
  1366.   results.
  1367. * List any other steps you've taken towards determining the cause
  1368.   of the problem and/or trying to fix it, e.g. rebuilding the
  1369.   desktop, booting without extensions, zapping PRAM etc.
  1370.  
  1371. Here are a few steps that it might be appropriate to try if virus
  1372. scanning with an up-to-date scanner finds nothing. This section will
  1373. be improved when and if I have time.
  1374.  
  1375. Rebuilding the desktop is by no means a cure-all, but rarely does
  1376. any harm. It may be worth disabling extensions when you do this,
  1377. especially if the operation doesn't seem to be completed
  1378. successfully.
  1379.  
  1380. To disable extensions, restart the machine with the shift key
  1381. held down until you see an Extensions Off message. If you're
  1382. rebuilding the desktop, release the shift key and hold down
  1383. Command (the key with the Apple outline icon) & Options (alt)
  1384. until requested to confirm that you want to rebuild.
  1385.  
  1386. Disabling extensions is also a good starting point for tracking
  1387. down an extensions conflict. If booting without extensions
  1388. appears to bypass the problem, try removing extensions with
  1389. Extensions Manager (System 7.5) - remove one at a time, and
  1390. replace it before removing the next one and booting with that one
  1391. removed. Remember that if removing one stops the problem, it's
  1392. still worth putting it back and trying all the others to see if
  1393. you can find one it's conflicting with. Extensions Manager also
  1394. lets you disable control panels. If you don't have Extensions
  1395. Manager, try Now Utilities or Conflict Catcher.
  1396.  
  1397. Parameter RAM (PRAM) contains system information, notably the
  1398. settings for a number of system control panels. 'Zapping' PRAM
  1399. returns possibly corrupt PRAM data to default values. A likely
  1400. symptom of corrupted PRAM is a problem with date and time (but
  1401. could be a symptom of a corrupted system file). With system 7,
  1402. hold down Command-Option-P-R at bootup until the Mac beeps and
  1403. restarts. You may have restore changes to some control panels
  1404. before your system works properly. If the reset values aren't
  1405. retained, the battery may need replacing.
  1406.  
  1407.  
  1408. --
  1409. End "Viruses and the Macintosh" version 1.4b by David Harley
  1410.