home *** CD-ROM | disk | FTP | other *** search
/ System Booster / System Booster.iso / Virushunter / VIB / Virus / S / SACHSEN NO.3 < prev    next >
Encoding:
Text File  |  1996-09-27  |  1.8 KB  |  58 lines

  1.      Name         : Sachsen NO.3
  2.  
  3.      Aliases      : No Aliases
  4.  
  5.      Type/Size    : Boot/2048
  6.  
  7.      Clones       : No Clones
  8.  
  9.      Symptoms     : No Symptoms
  10.  
  11.      Discovered   : ?
  12.  
  13.      Way to infect: Boot infection
  14.  
  15.      Rating       : Dangerous
  16.  
  17.      Kickstarts   : 1.2/1.3/2.0
  18.  
  19.      Damage       : Overwrites boot + block 2,3 + other blocks (!!)
  20.  
  21.      Manifestation: -
  22.  
  23.      Removal      : Install boot.
  24.  
  25.      Comments     : The Sachsen 3-Virus consits of 2 Parts.
  26.  
  27.                    1) The Loader-Routine-Part for the Main-Part.
  28.                        (=>Block 0,1)
  29.  
  30.                    2) The MAIN-Part with infection-Routines.  
  31.                        (=>Block 2,3)
  32.  
  33.                     The virus copies itself to $78000 and changes the
  34.                     Cool-Capture to stay resident in memory. To infect
  35.                     other disks the virus patches to DoIO()-Vector.
  36.                     Additionally the virus patches the Wait()-Vector.
  37.                     Imagine you are inserting an uprotected, clean disk:
  38.  
  39.                    1) The virus checks the infectionvalue. If this value
  40.                       is greater than 3 the virus calculates a block
  41.                       depending of $DFF006 and destroys it with the 
  42.                       string "SACHSEN3". If the value is greater than
  43.                       12 the virus shows an alert:
  44.  
  45.               "SACHSEN VIRUS NO.3 in Generation : XXXXX is running..."
  46.  
  47.                       (The X depends of the Generation !)
  48.  
  49.                    2) The Virus relabels the disk in "SACHSEN VIRUS NO.3
  50.                       ON DISK !!!" by loading block 370 (!!!!)
  51.                       (That means for HD-Disk Users = Block 370 
  52.                        DESTROYED!)
  53.  
  54.                    3) The virus writes 2048 bytes. (Loader+Main-part)
  55.                       Block 2,3 = DESTROYED !!
  56.  
  57. A.D 08-94
  58.