home *** CD-ROM | disk | FTP | other *** search
/ Amiga Games: 500 MB Amiga Software / 500 MB Amiga Software - Euber 130 - Amiga Games Disc & Mag.iso / apc&tcp / nocover / nocover19 / textea / lastminute.mp.pp / lastminute.mp (.txt)
Magnetic Pages Article  |  1995-11-22  |  30KB  |  94 lines

  1. MPARTICLE
  2. <`Pq^
  3. .XH?K
  4. 8tq6)
  5. <F 8O
  6. 090\`
  7. PV?6q
  8. ?;2<P
  9. F6#Ga
  10. F Achtung ! Ein neuer Linkvirus ist im Umlauf. Der Virus ist trickreich
  11.  programmiert.
  12.  Name: Illegal Access Virus0 Linkmethode: Normales Anf
  13. gen eines neues Hunks- Verl
  14. ngerung des Files: ca.4 KB (differiert)< Polomorphy:     Level 2 (vergleichbar mit der des Crime`92)3 Zus
  15. tzliche Codierung: Ja (symmetrische Codierung)
  16.  Debuggerfallen: JA
  17.  Resourcefallen: JA
  18. F Die 
  19. hnlichkeit einiger Routinen l
  20. t den Schluss nahe, da
  21.  der VirusI eine Verwandtschaft mit dem Mount 972=B.E.O.L. Virus hat. Alles in allemF ein sehr komplexer Virus, der noch f
  22. r einigen Aufruhr sorgen wird...
  23.  Gruss
  24.       Markus Schmall
  25. O P.S.: VCBrain 1.21 soll angeblich einen Illegal Access Virus kennen. S
  26. mtlicheK Testexemplare bei mir wurden nicht erkannt, so da
  27.  der Schluss nahe liegt,L dass VC nur eine Variante erkennt bzw. den Virus als Trojan eingestuft hat.
  28. I Der Virus ist auf dem Weg zu den Programmierern von VZ und VT, so da
  29.  esJ m
  30. glich sein sollte, da
  31.  VZ und VW in den sehr bald erscheinenden Updates# den Virus sauber entfernen k
  32. nnen.
  33. H                                 ___________________  __________________I        Markus Schmall           \_____ \___  \___  \/  __ \  \   _____/\I Programmer of VirusWorkshop      \\____   /  /  / _/___  \/  /\ ____/\\/G   Tel.:+49(0)511/514944            \\___ /  /     /\__/  /  / /___/\\/E E-Mail:M.Schmall@LDB.han.de          \__/__/__/__/\_____/__/ /\___\/B                                         \\_\\_\\_\/\____\\_\/  NL
  34. K Warnung ! Ein neuer (selten primitiver) Trojan ist erschienen. Er befindetN sich in dem Archiv exhack.lha und soll angeblich ein AmiExpress MailboxhackerJ sein. In Wirklichkeit wird versucht diverse Systemdateien (Teile der Libs
  35.  etc.)I zu l
  36. schen. Der Code ist primitiv und eine Rettung mit DiskSalv ist ohne
  37.  jedes Problem m
  38. glich.
  39.  Gruss
  40.        Markus Schmall
  41. 6        Tristar & Red Sector AV task force is back ...
  42. BWarning ! Virus in blc-lc12.lha ! This is another lame BIOMECHANIC(trojan full of bugs and $8000003 errors.
  43. )LinkCheck1.2                4640 ----rwed)Linkcheck.doc               5495 ----rwed
  44. BWarning2 ! Virus in lzx125.lha ! This is a COP trojan again, which>contains code to trash several files in the known directories.
  45. )LZX_68040                  65456 ----rwed)LZX_68020                  65708 ----rwed)LZX_68000EC                68492 ----rwed)LZX.guide                  92373 ----rwed
  46. H                                 ___________________  __________________I        Markus Schmall           \_____ \___  \___  \/  __ \  \   _____/\I Programmer of VirusWorkshop      \\____   /  /  / _/___  \/  /\ ____/\\/G   Tel.:+49(0)511/514944            \\___ /  /     /\__/  /  / /___/\\/E E-Mail:M.Schmall@LDB.han.de          \__/__/__/__/\_____/__/ /\___\/B                                         \\_\\_\\_\/\____\\_\/  NL
  47. I   Warning ! M-hac.lha and Bloody.exe contain LINKVIRUSES ! BE CAREFULL !
  48. #   Here a first BETA ANALYSE of it:
  49.    ConMan 1995 Linkvirus:
  50.    ----------------------
  51. 2   Other possible names: M-Hac Virus, Bloody Virus(   Detected in: M-hac.lha and Bloody.EXE)   Detected when: August 1995/Germany SOS
  52.    Linking method: 4eb9 (!!!!)
  53.    Resident: NO 
  54.    Length: 1836 bytes
  55. E   This is a new type of linkvirus. There are 2 installers known yet.C   It simply creates a new process with the known CONMAN code , but
  56.    now with different names.
  57.    Possible names are:
  58.    C:DIR       ramlib
  59.    Background_Process
  60.    RAm
  61.    L:FastFileSystem
  62.    LIBS: gadtools.library
  63.    Workbench
  64.    DF0
  65.    addbuffers
  66.    CON
  67.    LIB:req.library
  68.    CLI(0): no command loaded(   CLI(1): no command loaded            
  69. G   Please note that several of this takss can appear in normal systems,
  70.    too.
  71. E   The speciality of this virus is, that it uses a intern 4eb9 linkerB   to link to files. Quite tricky. Viruskillers like VT, VZ_II and5   VW should so be able to detect the infected files.
  72. F   The linking routine knows the following hunksymbols: $3f2,$3f3,$3ecC   and $3eb. The code is a little bit dangerous, but I will implentE   in VirusWorkshop a complete reverse analyzed routine, so it should;   be no problem to repair even not working infected files.
  73. C   The virus adds 4 hunks to the file and the linked code is partlyC   packed. It is packed with StoneCracker 4.04
  74.  and then afterwards
  75.    manipulated.
  76. $   The virus is not memory resident.
  77.    #   Some words about the installers:
  78.    m-hack.lha FILE_ID.DIZ
  79. $   .-------------------------------.$   | MASTER AMIEX ONLINE PW HACKER |$   | PREVIOUS VERSION HAVE A BUG!  |$   `-------------------------------'
  80. ;   The programm hack (4388 bytes long) contains the trojan.
  81.    bloody.exe FILE_ID.DIZ:
  82. !   NON DOS DISK READER >>>>-BEST!
  83. ?   The programm is including this ID 25560 bytes unpacked long.
  84. H                                 ___________________  __________________I        Markus Schmall           \_____ \___  \___  \/  __ \  \   _____/\I Programmer of VirusWorkshop      \\____   /  /  / _/___  \/  /\ ____/\\/G   Tel.:+49(0)511/514944            \\___ /  /     /\__/  /  / /___/\\/E E-Mail:M.Schmall@LDB.han.de          \__/__/__/__/\_____/__/ /\___\/B                                         \\_\\_\\_\/\____\\_\/  NL
  85. (Last Minute der NoCover 19 Seite 1 von 9
  86. (Last Minute der NoCover 19 Seite 2 von 9
  87. (Last Minute der NoCover 19 Seite 3 von 9
  88. (Last Minute der NoCover 19 Seite 4 von 9
  89. (Last Minute der NoCover 19 Seite 5 von 9
  90. (Last Minute der NoCover 19 Seite 6 von 9
  91. (Last Minute der NoCover 19 Seite 7 von 9
  92. (Last Minute der NoCover 19 Seite 8 von 9
  93. (Last Minute der NoCover 19 Seite 9 von 9
  94.