home *** CD-ROM | disk | FTP | other *** search
/ Magnum One / Magnum One (Mid-American Digital) (Disc Manufacturing).iso / d20 / dirtydoz.arc / DIRTYDOZ.BBS next >
File List  |  1989-06-01  |  25KB  |  461 lines

  1.   ----------------------------------------------------------------
  2.   |                                                              |
  3.   |THE DIRTY DOZEN -- An Abbreviated Trojan Alert List           |
  4.   |                   to be used as a BULLETIN on BBS's          |
  5.   ----------------------------------------------------------------
  6.   |                                 Issue #10:      May  27, 1989|
  7.   | By Tom Sirianni,                                             |
  8.   |    Sally Nueman                 Revision Stage `A'           |
  9.   ----------------------------------------------------------------
  10.  
  11. NAME             CATEGORY  NOTES
  12. --------------   --------  ---------------------------------------
  13. 3X3SHR           *TROJAN*  Time Bomb type trojan wipes the Hard
  14.                            Drive clean. File size is 78848.
  15.  
  16. ANTI-PCB         *TROJAN*  The story behind this trojan horse is
  17.                            sickening.  Apparently one RBBS-PC
  18.                            sysop and one PC-BOARD sysop started
  19.                            feuding about which BBS system is 
  20.                            better, and in the end the PC-BOARD
  21.                            sysop wrote a trojan and uploaded it to
  22.                            the rbbs SysOp under ANTI-PCB.COM.  Of
  23.                            course the RBBS-PC SysOp ran it, and
  24.                            that led to quite a few accusations and
  25.                            a big mess in general.  Let's grow up! 
  26.                            Every SysOp has the right to run the
  27.                            type of BBS that they please, and the
  28.                            fact that a SysOp actually wrote a
  29.                            trojan intended for another simply
  30.                            blows my mind.
  31.  
  32. ARC2ZIP.EXE     *VIRUS*    This Leigh Virus strain that attacks
  33.                            the COMMAND.COM and is used in
  34.                            converting ARCed files to ZIPed files.
  35.                            This file also copies itself into the
  36.                            ZIPed file as well as remaining a TSR
  37.                            within the COMMAND.COM. Also it is
  38.                            always looking for the COMMAND.COM on
  39.                            a FLOPPY diskette. So it has two ways
  40.                            of infection.
  41.  
  42. ARC513.EXE      *TROJAN*   This hacked version of ARC appears
  43.                            normal, so beware!  It will write over
  44.                            track 0 of your [hard] disk upon usage,
  45.                            destroying the disk.
  46.  
  47. ARC514.COM      *TROJAN*   This is totally similar to ARC version
  48.                            5.13 in that it will overwrite track 0
  49.                            (FAT Table) of your hard disk.  Also, I
  50.                            have yet to see an .EXE version of this
  51.                            program.
  52.  
  53. ARC533.EXE      *TROJAN*   This is a new Virus program designed to
  54.                  *VIRUS*   emulate Sea's ARC program. It infects
  55.                            the COMMAND.COM.
  56.  
  57. BACKTALK        *TROJAN*   This program used to be a good PD
  58.                            utility, but someone changed it to be
  59.                            trojan.  Now this program will write/
  60.                            destroy sectors on your [hard] disk
  61.                            drive.  Use this with caution if you
  62.                            acquire it, because it's more than
  63.                            likely that you got a bad copy.
  64.  
  65. CDIR.COM        *TROJAN*   This program is supposed to give you a
  66.                            color directory of files on your disk,
  67.                            but it in fact will scramble your
  68.                            disk's FAT table.
  69.  
  70. D-XREF60.COM    *TROJAN*   A Pascal Utility used for Cross-
  71.                            Referencing, written by the infamous
  72.                            `Dorn Stickel.  It eats the FAT and
  73.                            BOOT sector after a time period has
  74.                            been met and if the Hard Drive is more
  75.                            than half full.
  76.  
  77. DANCERS.BAS     *TROJAN*   This trojan shows some animated dancers
  78.                            in color, and then proceeds to wipe out
  79.                            your [hard] disk's FAT table.  There is
  80.                            another perfectly good copy of
  81.                            DANCERS.BAS on BBS's around the
  82.                            country; apparently the idiot trojan
  83.                            author in question altered a legitimate
  84.                            program to do his dirty work.
  85.  
  86. DISKSCAN.EXE    *TROJAN*   This was a PC-MAGAZINE program to scan
  87.                            a [hard] disk for bad sectors, but then
  88.                            a joker edited it to WRITE bad sectors. 
  89.                            Also look for this under other names
  90.                            such as SCANBAD.EXE and BADDISK.EXE.  A
  91.                            good original copy is availble on SCP
  92.                            Business BBS.
  93.  
  94. DMASTER         *TROJAN*   This is yet another FAT scrambler.
  95.  
  96. DOSKNOWS.EXE    *TROJAN*   I'm still tracking this one down --
  97.                            apparently someone wrote a FAT killer
  98.                            and renamed it DOSKNOWS.EXE, so it
  99.                            would be confused with the real,
  100.                            harmless DOSKNOWS system-status
  101.                            utility.  All I know for sure is that
  102.                            the REAL DOSKNOWS.EXE is 5376 bytes
  103.                            long.  If you see something called
  104.                            DOSKNOWS that isn't close to that size,
  105.                            sound the alarm.
  106.  
  107. DOS-HELP        *TROJAN*   This trojan, when made memory-resident,
  108.                            is supposed to display a DOS command
  109.                            for which the User needs help with.
  110.                            Works fine on a Diskette system but on
  111.                            a HARD DRIVE system tries to format the
  112.                            Hard Disk with every access of
  113.                            DOS-HELP.
  114.  
  115. DPROTECT        *TROJAN*   Apparently someone tampered with the
  116.                            original, legitimate version of
  117.                            DPROTECT and turned  it into a
  118.                            FAT-table eater. A good version is
  119.                            available on SCP Business BBS.
  120.  
  121. DRAIN2          *TROJAN*   There really is DRAIN program, but this
  122.                            revised program goes out does Low Level
  123.                            Format while it is playing the funny
  124.                            program.
  125.  
  126. DROID.EXE       *TROJAN*   This trojan appears under the guise of
  127.                            a game.  You are supposedly an 
  128.                            architect that controls futuristic
  129.                            droids in search of relics.  In fact, 
  130.                            PC-Board sysops, if they run this
  131.                            program from C:\PCBOARD, will find that
  132.                            it copies C:\PCBOARD\PCBOARD.DAT to
  133.                            C:\PCBOARD\HELP\HLPX.  In case you were
  134.                            wondering, the file size of the .EXE
  135.                            file is 54,272 bytes.
  136.  
  137. DRPTR.ARC       *TROJAN*   File found on two boards in the 343
  138.                            Net.  After running unsuspected file,
  139.                            the only things left in the Sysop's
  140.                            root directory were the subdirectories
  141.                            and two of the three DOS System files,
  142.                            along with a 0-byte file named
  143.                            WIPEOUT.YUK.  The Sysop's COMMAND.COM
  144.                            was located in a different directory;
  145.                            the file date and CRC had not changed.
  146.  
  147. DSZ (Patch)     *CAREFUL*  The author of this protocol program,
  148.                            Chuck Forsberg, warns that anyone using
  149.                            an Unregistered version of DSZ that was
  150.                            HACKED with a downloaded PATCH to make
  151.                            it work fully, might result in a
  152.                            SCRAMBLED FAT TABLE. Seems someone
  153.                            created the HACK PATCH and then U/L'd
  154.                            it to BBS's.  *BEWARE* of the PATCH! 
  155.                            It is not the DSZ program that does the
  156.                            dirty work, but the PATCH.
  157.  
  158. EGABTR          *TROJAN*   BEWARE! Description says something like
  159.                            "improve your EGA display," but when
  160.                            run, it deletes everything in sight and
  161.                            prints, "Arf! Arf! Got you!"
  162.  
  163. EMMCACHE        *CAREFUL*  This program is not exactly a trojan,
  164.                            but it (v. 1.0) may have the capability
  165.                            of destroying hard disks by:
  166.                            A) Scrambling every file modified after
  167.                            running the program.
  168.                            B) Destroying boot sectors.
  169.                            This program has damaged at least two
  170.                            hard disks, yet there is a base of
  171.                            happily registered users.  Therefore, I
  172.                            advise extreme caution if you decide 
  173.                            to use this program.
  174.  
  175. FILER.EXE       *TROJAN*   One SysOp complained a while ago that
  176.                            this program wiped out his 20 Megabyte
  177.                            hard disk.  I'm not so sure that he was
  178.                            correct and/or telling the truth any
  179.                            more.  I have personally tested an
  180.                            excellent file manager also named
  181.                            FILER.EXE, and it worked perfectly. 
  182.                            Also, many other SysOp's have written
  183.                            to tell me that they have like me used
  184.                            a FILER.EXE with no problems.  If you
  185.                            get a program named FILER.EXE, it is
  186.                            probably alright, but better to test it
  187.                            first using some security measures.
  188.  
  189. FILES.GBS       *TROJAN*   When an OPUS BBS system is installed
  190.                            improperly, this file could spell
  191.                            disaster for the Sysop.  It can let a
  192.                            user of any level into the system.
  193.                            Protect yourself.  Best to have a
  194.                            sub-directory in each upload area
  195.                            called c:\upload\files.gbs (this is an
  196.                            example only). This would force Opus to
  197.                            rename a file upload of files.gbs and
  198.                            prevent its usage.
  199.  
  200. FINANCE4.ARC    *CAREFUL*  This program is not a verified trojan;
  201.                            there is simply a file going around
  202.                            BBS's warning that it may be a trojan. 
  203.                            In any case, execute extreme care with
  204.                            it.
  205.  
  206. FLU4TXT.COM     *TROJAN*   Man, when I thought we had it licked! 
  207.                            This Trojan was inserted into the
  208.                            FLUSHOT4.ARC and uploaded to many
  209.                            BBS's.  FluShot is a protector of your 
  210.                            COMMAND.COM. The Author of FluShot
  211.                            posted this Trojan Warning, and I am
  212.                            posting it here in the DD.  If you need
  213.                            a good copy, you can get it from here--
  214.                            SCP Business BBS--or on COMPUSERVE.  As
  215.                            to date, 04/3/88 FLUSHOT3.ARC is the
  216.                            current version, not the FLUSHOT4.ARC
  217.                            which is Trojaned.
  218.  
  219. FUTURE.BAS      *TROJAN*   This "program" starts out with a very
  220.                            nice color picture (of what, I don't
  221.                            know) and then proceeds to tell you
  222.                            that you should be using your computer
  223.                            for better things than games and
  224.                            graphics.  After making that point, it
  225.                            trashes your A: drive, B:, C:, D:, and
  226.                            so on until it has erased all drives. 
  227.                            It does not go after the FAT alone; it
  228.                            also erases all of your data.  As far
  229.                            as I know, however, it erases only one
  230.                            sub-directory tree level deep, thus
  231.                            hard disk users should only be
  232.                            seriously affected if they are in the
  233.                            "root" directory.  I'm not sure about
  234.                            this one either, though.
  235.  
  236. GATEWAY2        *TROJAN*   Someone tampered with the version 2.0
  237.                            of the CTTY monitor GATEWAY.  What it
  238.                            does is ruin the FAT.  If you need a
  239.                            good copy, you can file request it or
  240.                            pick one up from 105/301--SCP Business
  241.                            BBS--at 1-503-648-6687.
  242.  
  243. G-MAN           *TROJAN*   Another FAT killer.
  244.  
  245. GRABBER         *TROJAN*   This program is supposed to be SCREEN
  246.                            CAPTURE program that copies the screen
  247.                            to a .COM to be later ran from DOS
  248.                            command line - and as a TSR it will
  249.                            also attempt to do a DISK WRITE to hard
  250.                            drive when you do not want it to.  It
  251.                            will wipe whole Directories when doing
  252.                            a normal DOS command.  One sysop who
  253.                            ran it lost all of his ROOT DIR
  254.                            including his SYSTEM files. The file
  255.                            status is :
  256.                            Name         Size  Date      Time
  257.                            GRABBER.COM  2583  05/28/87  22:10
  258.  
  259. LM              *TROJAN*   Deletes the COMMAND.COM and other
  260.                            files from the ROOT directory of the
  261.                            Hard Drive when the program runs.
  262.  
  263. MAP             *TROJAN*   This is another trojan horse written by
  264.                            the infamous "Dorn Stickel." Designed
  265.                            to display what TSR's are in memory and
  266.                            works on FAT and BOOT sector.
  267.  
  268. MATHKIDS.ARC    *TROJAN*   This is a fairly benign trojan that
  269.                            will not reformat your hard disks or do
  270.                            any system-level damage.  It is instead
  271.                            designed to crack a BBS system.  It
  272.                            will attemp to copy the USERS file on a
  273.                            BBS to a file innocently called
  274.                            FIXIT.ARC, which the originator can
  275.                            later call in and download.  Believed
  276.                            to be designed for PCBoard BBS's.
  277.  
  278. NOTROJ.COM      *TROJAN*   This "program" is the most sophisti-
  279.                            cated trojan horse that I've seen to
  280.                            date.  All outward appearances indicate
  281.                            that the program is a useful utility
  282.                            used to FIGHT other trojan horses. 
  283.                            Actually, it is a time bomb that erases
  284.                            any hard disk FAT table that IT can
  285.                            find, and at the same time, it warns:
  286.                            "another program is attempting a
  287.                            format, can't abort!  After erasing the
  288.                            FAT(s), NOTROJ then proceeds to start a
  289.                            low level format. One extra thing to
  290.                            note: NOTROJ only damages FULL hard
  291.                            drives; if a hard disk is under 50%
  292.                            filled, this program won't touch it! 
  293.                            If you are interested in reading a
  294.                            thorough report on NOTROJ.COM, James H.
  295.                            Coombes has written an excellent text
  296.                            file on the matter named NOTROJ.TXT. 
  297.                            If you have trouble finding it, you
  298.                            can get it from SCP Business BBS.
  299.  
  300. PACKDIR         *TROJAN*   This utility is supposed to "pack"
  301.                            (sort and optimize) the files on a
  302.                            [hard] disk, but apparently it
  303.                            scrambles FAT tables.
  304.  
  305. PCW271xx.ARC    *TROJAN*   A modified version of the popular
  306.                            PC-WRITE word processor (v. 2.71) has
  307.                            now scrambled at least 10 FAT tables
  308.                            that I know of.  If you want to
  309.                            download version 2.71 of PC-WRITE, be 
  310.                            very careful!  The bogus version can be
  311.                            identified by its size; it uses 98,274
  312.                            bytes whereas the good version uses
  313.                            98,644.  For reference, version 2.7 of
  314.                            PC-WRITE occupies 98,242 bytes.
  315.  
  316. PKX35B35.ARC }  *TROJAN*   This was supposed to be an update to
  317. PKB35B35.ARC }   *VIRUS*   PKARC file compress utility - which
  318.                            when used *EATS your FATS* and is or
  319.                            at least RUMORED to infect other files
  320.                            so it can spread - possible VIRUS?
  321.  
  322. PKPAK/PKUNPAK   *TROJAN*   There is a TAMPERED version of 3.61
  323.   v3.61        *CAREFUL*   that when used interfers with PC's
  324.                            interupts.
  325.  
  326. PKFIX361.EXE    *TROJAN*   Supposed patch to v3.61 - what really
  327.                            does is when extracted from the .EXE
  328.                            does a DIRECT access to DRIVE
  329.                            CONTROLLER and does Low-Level format.
  330.                            Thereby bypassing checking programs.
  331.  
  332. PK362.EXE      *CAREFUL*   This is a NON-RELEASED version and is
  333.                            suspected as being a *TROJAN* - not
  334.                            verified.
  335.  
  336. PK363.EXE      *CAREFUL*   This is a NON-RELEASED version and is
  337.                            suspected as being a *TROJAN* - not
  338.                            verified.
  339.  
  340. QUIKRBBS.COM    *TROJAN*   This Trojan horse advertises that it
  341.                            will install program to protect your
  342.                            RBBS but it does not.  It goes and eats
  343.                            away at the FAT.
  344.  
  345. QUIKREF         *TROJAN*   This ARChive contains ARC513.COM. 
  346.                            Loads RBBS-PC's message file into
  347.                            memory two times faster than normal. 
  348.                            What it really does is copy RBBS-PC.DEF
  349.                            into an ASCII file named HISCORES.DAT.
  350.  
  351. RCKVIDEO       *TROJAN*    This is another trojan that does what
  352.                            it's supposed to do, and then wipes out
  353.                            hard disks.  After showing some simple
  354.                            animation of a rock star ("Madonna," I
  355.                            think), the program will go to work on
  356.                            erasing every file it can lay it's
  357.                            hands on.  After about a minute of
  358.                            this, it will create three ascii files
  359.                            that say "You are stupid to download a
  360.                            video about rock stars," or something
  361.                            of the like.
  362.  
  363. SECRET.BAS      *TROJAN*   BEWARE!! This may be posted with a note
  364.                            saying it doesn't seem to work, and
  365.                            would someone please try it; when you
  366.                            do, it formats your disks. 
  367.  
  368. SIDEWAYS.COM    *TROJAN*   Be careful with this trojan; there is a
  369.                            perfectly legitimate version of
  370.                            SIDEWAYS.EXE circulating.  Both the
  371.                            trojan and the good SIDEWAYS advertise 
  372.                            that they can print sideways, but
  373.                            SIDEWAYS.COM will trash a [hard] disk's
  374.                            boot sector instead.  The trojan .COM
  375.                            file is about 3 KB, whereas the
  376.                            legitimate .EXE file is about 30 KB
  377.                            large.
  378.  
  379. STAR.EXE        *TROJAN*   Beware RBBS-PC SysOps!  This file puts
  380.                            some stars on the screen while copying
  381.                            RBBS-PC.DEF to another name that can be
  382.                            downloaded later!
  383.  
  384. STRIPES.EXE     *TROJAN*   Similar to STAR.EXE, this one draws an
  385.                            American flag (nice touch), while it's
  386.                            busy copying your RBBS-PC.DEF to
  387.                            another file (STRIPES.BQS) so the joker
  388.                            can log in later, download STRIPES.BQS, 
  389.                            and steal all your passwords.  Nice,
  390.                            huh!
  391.  
  392. SUG.COM         *TROJAN*   This one is supposed to go out and
  393.                            unprotect copy protected programs disks
  394.                            by Softguard Systems, Inc.  After it
  395.                            trashes your disk it comes back and
  396.                            displays:
  397.                            "This destruction constitutes a prima
  398.                            facie evidence of your violation.  If
  399.                            you attempt to challenge Softguard
  400.                            Systems Inc..., you will be vigorously
  401.                            counter-sued for copyright infringement
  402.                            and theft of services."
  403.                            AND it by-passes any attempt by
  404.                            CHK4BOMB to search for the any hidden
  405.                            messages that tell you, "YOU BEEN
  406.                            HAD... or GOTCHA>>> Ar..Ar..Ar..; it
  407.                            encrypts the Gotcha message so no
  408.                            Trojan checker can scan for it.
  409.  
  410. TIRED           *TROJAN*   Another scramble the FAT trojan by Dorn
  411.                            W. Stickel.
  412.  
  413. TOPDOS          *TROJAN*   This is a simple high level [hard] disk
  414.                            formatter.
  415.  
  416. TSRMAP          *TROJAN*   This program does what it's supposed to
  417.                            do:  give a map outlining the location
  418.                            (in RAM) of all TSR programs, but it
  419.                            also erases the boot sector of drive
  420.                            "C:".
  421.  
  422. ULTIMATE.EXE    *TROJAN*   Another FAT eater - this program
  423.                            apearantly when says it is INSTALLING
  424.                            ULTIMATE also deletes everything on
  425.                            the current drive.
  426.                            - File status:
  427.                            Name         Size
  428.                            ULTIMATE.EXE 3090
  429.                            ULTIMATE.ARC 2432
  430.  
  431. UNIX             *VIRUS*   The UNIX operating system by Berkley
  432.                            verson 4.3, is an INTERNET virus, a
  433.                            Patch is available on SCP Business
  434.                            BBS. This is MAIL PACKET VIRUS.
  435.  
  436. VDIR.COM        *TROJAN*   This is a disk killer that Jerry
  437.                            Pournelle wrote about in BYTE Magazine. 
  438.                            I have never seen it, although a
  439.                            responsible friend of mine has.
  440.  
  441. WOW             *VIRUS*    Also known as the 1701 Virus. This
  442.                            is a new strain of the Leigh Virus
  443.                            as it not only looks for the
  444.                            COMMAND.COM but any .COM file. As it
  445.                            does it, the infected file is enlarged
  446.                            1,701 bytes in SIZE. The infection
  447.                            takes as you run the .COM, WOW is a
  448.                            TSR. What it does when you run WOW is
  449.                            display an advertisement:
  450.  
  451.                            " "The Wizards of Warez"
  452.                               in assocoation with
  453.                                   the copycats
  454.                              the Pirates Unlimited
  455.                                      OUTRUN
  456.                            WOW                     1989 "
  457.  
  458.                            The virus is also known as WOWTITLE.
  459.  
  460.                   << END OF ABBREVIATED LIST>>
  461.