home *** CD-ROM | disk | FTP | other *** search
/ Magnum One / Magnum One (Mid-American Digital) (Disc Manufacturing).iso / d23 / guard1b.arc / GUARDIAN.BBS next >
File List  |  1989-09-25  |  27KB  |  491 lines

  1.   ----------------------------------------------------------------
  2.   |                    THE GUARDIAN LIST                         |
  3.   |                                                              |
  4.   |         -- An Abbreviated Trojan Alert List                  |
  5.   |            to be used as a BULLETIN on BBS's                 |
  6.   ----------------------------------------------------------------
  7.   |                                 Issue #01:      July 05, 1989|
  8.   | By Tom Sirianni,                                             |
  9.   | and Those Sysops of FidoNet & LCRNET       Revision Stage `A'|
  10.   ----------------------------------------------------------------
  11.  
  12. NAME             CATEGORY  NOTES
  13. --------------   --------  ---------------------------------------
  14.  
  15. 3X3SHR           *TROJAN   Time Bomb type trojan wipes the [Hard]
  16.                            Drive clean. File size is 78848.
  17.  
  18. ANTI-PCB         *TROJAN   The story behind this trojan horse is
  19.                            sickening.  Apparently one RBBS-PC
  20.                            sysop and one PC-BOARD sysop started
  21.                            feuding about which BBS system is 
  22.                            better, and in the end the PC-BOARD
  23.                            sysop wrote a trojan and uploaded it to
  24.                            the rbbs SysOp under ANTI-PCB.COM.  Of
  25.                            course the RBBS-PC SysOp ran it, and
  26.                            that led to quite a few accusations and
  27.                            a big mess in general.  Let's grow up! 
  28.                            Every SysOp has the right to run the
  29.                            type of BBS that they please, and the
  30.                            fact that a SysOp actually wrote a
  31.                            trojan intended for another simply
  32.                            blows my mind.
  33.  
  34. ARC2ZIP.EXE         VIRUS  This Leigh Virus strain that attacks
  35.                            the COMMAND.COM and is used in 
  36.                            converting ARCed files to ZIPed files.
  37.                            This file also copies itself into the
  38.                            ZIPed file as well as remaining a TSR
  39.                            within the COMMAND.COM. Also it is 
  40.                            always looking for the COMMAND.COM on
  41.                            a FLOPPY diskette. So it has two ways
  42.                            of infection.
  43.  
  44. ARC513.EXE       *TROJAN   This hacked version of ARC appears
  45.                            normal, so beware!  It will write over
  46.                            track 0 of your [hard] disk upon usage,
  47.                            destroying the disk.
  48.  
  49. ARC514.COM       *TROJAN   This is totally similar to ARC version
  50.                            5.13 in that it will overwrite track 0
  51.                            (FAT Table) of your [Hard] disk.  Also, I
  52.                            have yet to see an .EXE version of this
  53.                            program.
  54.  
  55. ARC533.EXE         VIRUS   This is a new Virus program designed to
  56.                            emulate Sea's ARC program. It infects
  57.                            the COMMAND.COM. Leigh Virus Type.
  58.  
  59. BACKTALK         *TROJAN   This program used to be a good PD
  60.                            utility, but someone changed it to be
  61.                            trojan.  Now this program will write/
  62.                            destroy sectors on your [hard] disk
  63.                            drive.  Use this with caution if you
  64.                            acquire it, because it's more than
  65.                            likely that you got a bad copy.
  66.  
  67. B30012A.ARC      *TROJAN   Was supposed to be a Quick BBS utiltiy
  68.                            to handle 300 baud Users. But what it
  69.                            really does is delete many of the
  70.                            general directories used by a Quick
  71.                            BBS system.
  72.  
  73. CDIR.COM         *TROJAN   This program is supposed to give you a
  74.                            color directory of files on your disk,
  75.                            but it in fact will scramble your
  76.                            disk's FAT table.
  77.  
  78. D-XREF60.COM      TROJAN   A Pascal Utility used for Cross-
  79.                            Referencing, written by the infamous
  80.                            `Dorn Stickel.  It eats the FAT and
  81.                            BOOT sector after a time period has
  82.                            been met and if the [Hard] Drive is more
  83.                            than half full.
  84.  
  85. DANCERS.BAS      *TROJAN   This trojan shows some animated dancers
  86.                            in color, and then proceeds to wipe out
  87.                            your [hard] disk's FAT table.  There is
  88.                            another perfectly good copy of
  89.                            DANCERS.BAS on BBS's around the
  90.                            country; apparently the idiot trojan
  91.                            author in question altered a legitimate
  92.                            program to do his dirty work.
  93.  
  94. DISKSCAN.EXE      TROJAN   This was a PC-MAGAZINE program to scan
  95.                            a [hard] disk for bad sectors, but then
  96.                            a joker edited it to WRITE bad sectors. 
  97.                            Also look for this under other names
  98.                            such as SCANBAD.EXE and BADDISK.EXE.  A
  99.                            good original copy is availble on SCP
  100.                            Business BBS.
  101.  
  102. DMASTER          *TROJAN   This is yet another FAT scrambler.
  103.  
  104. DOSKNOWS.EXE     *TROJAN   I'm still tracking this one down --
  105.                            apparently someone wrote a FAT killer
  106.                            and renamed it DOSKNOWS.EXE, so it
  107.                            would be confused with the real,
  108.                            harmless DOSKNOWS system-status
  109.                            utility.  All I know for sure is that
  110.                            the REAL DOSKNOWS.EXE is 5376 bytes
  111.                            long.  If you see something called
  112.                            DOSKNOWS that isn't close to that size,
  113.                            sound the alarm.
  114.  
  115. DOS-HELP          TROJAN   This trojan, when made memory-resident,
  116.                            is supposed to display a DOS command
  117.                            for which the User needs help with.
  118.                            Works fine on a Diskette system but on
  119.                            a [Hard] DRIVE system tries to format the
  120.                            [Hard] Disk with every access of
  121.                            DOS-HELP.
  122.  
  123. DPROTECT         *TROJAN   Apparently someone tampered with the
  124.                            original, legitimate version of
  125.                            DPROTECT and turned  it into a
  126.                            FAT-table eater. A good version is
  127.                            available on SCP Business BBS.
  128.  
  129. DRAIN2           *TROJAN   There really is DRAIN program, but this
  130.                            revised program goes out does Low Level
  131.                            Format while it is playing the funny
  132.                            program.
  133.  
  134. DROID.EXE        *TROJAN   This trojan appears under the guise of
  135.                            a game.  You are supposedly an 
  136.                            architect that controls futuristic
  137.                            droids in search of relics.  In fact, 
  138.                            PC-Board sysops, if they run this
  139.                            program from C:\PCBOARD, will find that
  140.                            it copies C:\PCBOARD\PCBOARD.DAT to
  141.                            C:\PCBOARD\HELP\HLPX.  In case you were
  142.                            wondering, the file size of the .EXE
  143.                            file is 54,272 bytes.
  144.  
  145. DRPTR.ARC         TROJAN   File found on two boards in the 343
  146.                            Net.  After running unsuspected file,
  147.                            the only things left in the Sysop's
  148.                            root directory were the subdirectories
  149.                            and two of the three DOS System files,
  150.                            along with a 0-byte file named
  151.                            WIPEOUT.YUK.  The Sysop's COMMAND.COM
  152.                            was located in a different directory;
  153.                            the file date and CRC had not changed.
  154.  
  155. DSZ (Patch)     *CAREFUL   The author of this protocol program,
  156.                            Chuck Forsberg, warns that anyone using
  157.                            an Unregistered version of DSZ that was
  158.                            HACKED with a downloaded PATCH to make
  159.                            it work fully, might result in a
  160.                            SCRAMBLED FAT TABLE. Seems someone
  161.                            created the HACK PATCH and then U/L'd
  162.                            it to BBS's.  *BEWARE* of the PATCH! 
  163.                            It is not the DSZ program that does the
  164.                            dirty work, but the PATCH.
  165.  
  166. EGABTR           *TROJAN   BEWARE! Description says something like
  167.                            "improve your EGA display," but when
  168.                            run, it deletes everything in sight and
  169.                            prints, "Arf! Arf! Got you!"
  170.  
  171. EMMCACHE        *CAREFUL   This program is not exactly a trojan,
  172.                            but it (v. 1.0) may have the capability
  173.                            of destroying [Hard] disks by:
  174.                            A) Scrambling every file modified after
  175.                            running the program.
  176.                            B) Destroying boot sectors.
  177.                            This program has damaged at least two
  178.                            [Hard] disks, yet there is a base of
  179.                            happily registered users.  Therefore, I
  180.                            advise extreme caution if you decide 
  181.                            to use this program.
  182.  
  183. FILER.EXE        *TROJAN   One SysOp complained a while ago that
  184.                            this program wiped out his 20 Megabyte
  185.                            [Hard] disk.  I'm not so sure that he was
  186.                            correct and/or telling the truth any
  187.                            more.  I have personally tested an
  188.                            excellent file manager also named
  189.                            FILER.EXE, and it worked perfectly. 
  190.                            Also, many other SysOp's have written
  191.                            to tell me that they have like me used
  192.                            a FILER.EXE with no problems.  If you
  193.                            get a program named FILER.EXE, it is
  194.                            probably alright, but better to test it
  195.                            first using some security measures.
  196.  
  197. FILES.GBS        CAREFUL   When an OPUS BBS system is installed
  198.                            improperly, this file could spell
  199.                            disaster for the Sysop.  It can let a
  200.                            user of any level into the system.
  201.                            Protect yourself.  Best to have a
  202.                            sub-directory in each upload area
  203.                            called c:\upload\files.gbs (this is an
  204.                            example only). This would force Opus to
  205.                            rename a file upload of files.gbs and
  206.                            prevent its usage.
  207.  
  208. FINANCE4.ARC    *CAREFUL   This program is not a verified trojan;
  209.                            there is simply a file going around
  210.                            BBS's warning that it may be a trojan. 
  211.                            In any case, execute extreme care with
  212.                            it.
  213.  
  214. FLU4TXT.COM       TROJAN   Man, when I thought we had it licked!
  215.                            This Trojan was inserted into the
  216.                            FluShot4.ARC and uploaded to many
  217.                            BBS's.  FluShot is a protector of your
  218.                            COMMAND.COM. The Author of FluShot
  219.                            posted this Trojan Warning, and I am
  220.                            posting it here in the DD.  If you need
  221.                            a good copy, you can get it from here--
  222.                            SCP Business BBS--or on COMPUSERVE.  As
  223.                            to date, 07/05/89 FSP_16.ZIP FluShot Plus
  224.                            v1.6 is the current version, not the
  225.                            FluShot4.ARC which is Trojaned.
  226.  
  227. FUTURE.BAS       *TROJAN   This "program" starts out with a very
  228.                            nice color picture (of what, I don't
  229.                            know) and then proceeds to tell you
  230.                            that you should be using your computer
  231.                            for better things than games and
  232.                            graphics.  After making that point, it
  233.                            trashes your A: drive, B:, C:, D:, and
  234.                            so on until it has erased all drives. 
  235.                            It does not go after the FAT alone; it
  236.                            also erases all of your data.  As far
  237.                            as I know, however, it erases only one
  238.                            sub-directory tree level deep, thus
  239.                            [Hard] disk users should only be
  240.                            seriously affected if they are in the
  241.                            "root" directory.  I'm not sure about
  242.                            this one either, though.
  243.  
  244. GATEWAY2         *TROJAN   Someone tampered with the version 2.0
  245.                            of the CTTY monitor GATEWAY.  What it
  246.                            does is ruin the FAT.  If you need a
  247.                            good copy, you can file request it or
  248.                            pick one up from 105/301--SCP Business
  249.                            BBS--at 1-503-648-6687.
  250.  
  251. GRABBER           TROJAN   This program is supposed to be SCREEN
  252.                            CAPTURE program that copies the screen
  253.                            to a .COM to be later ran from DOS
  254.                            command line - and as a TSR it will
  255.                            also attempt to do a DISK WRITE to [Hard]
  256.                            drive when you do not want it to.  It
  257.                            will wipe whole Directories when doing
  258.                            a normal DOS command.  One sysop who
  259.                            ran it lost all of his ROOT DIR
  260.                            including his SYSTEM files. The file
  261.                            status is :
  262.                            Name         Size  Date      Time
  263.                            GRABBER.COM  2583  05/28/87  22:10
  264.  
  265. GRASPRT.EXE        VIRUS   This file was in a porno file called
  266.                            SEXSHOE.LZH - originated of the
  267.                            PC-ECEX BBS, sysop too it off, but was
  268.                            D/L by a few Users. This is infection
  269.                            is of the Jerusalem-B Virus strain.
  270.                            The status is:
  271.                            Name         Size   Date      Time
  272.                            GRASPRT.EXE  73376  06/03/86  09:49
  273.  
  274. G-MAN             TROJAN   Another FAT killer.
  275.  
  276. KC-PAL.COM        TROJAN   Infects the COMMAND.COM then attaches
  277.                            to any .COM file afterwards using the
  278.                            COMMAND.COM during its use of Internal
  279.                            commands (COPY, DIR, TYPE,etc..). The
  280.                            COMMAND.COM files is enlarged in size
  281.                            by 1538 bytes and in the Time column
  282.                            of the directory listing the seconds
  283.                            are reset from :00 to :62.
  284.  
  285. LM                TROJAN   Deletes the COMMAND.COM and other
  286.                            files from the ROOT directory of the 
  287.                            [Hard] Drive when the program runs.
  288.  
  289. MAP               TROJAN   This is another trojan horse written by
  290.                            the infamous "Dorn Stickel." Designed
  291.                            to display what TSR's are in memory and
  292.                            works on FAT and BOOT sector. Also
  293.                            seems work only when the [Hard] Drive is
  294.                            50% or more full.
  295.  
  296. MATHKIDS.ARC     *TROJAN   This is a fairly benign trojan that
  297.                            will not reformat your [Hard] disks or do
  298.                            any system-level damage.  It is instead
  299.                            designed to crack a BBS system.  It
  300.                            will attemp to copy the USERS file on a
  301.                            BBS to a file innocently called
  302.                            FIXIT.ARC, which the originator can
  303.                            later call in and download.  Believed
  304.                            to be designed for PCBoard BBS's.
  305.  
  306. NOTROJ.COM       *TROJAN   This "program" is the most sophisti-
  307.                            cated trojan horse that I've seen to
  308.                            date.  All outward appearances indicate
  309.                            that the program is a useful utility
  310.                            used to FIGHT other trojan horses. 
  311.                            Actually, it is a time bomb that erases
  312.                            any [Hard] disk FAT table that IT can
  313.                            find, and at the same time, it warns:
  314.                            "another program is attempting a
  315.                            format, can't abort!  After erasing the
  316.                            FAT(s), NOTROJ then proceeds to start a
  317.                            low level format. One extra thing to
  318.                            note: NOTROJ only damages FULL [Hard]
  319.                            drives; if a [Hard] disk is under 50%
  320.                            filled, this program won't touch it! 
  321.                            If you are interested in reading a
  322.                            thorough report on NOTROJ.COM, James H.
  323.                            Coombes has written an excellent text
  324.                            file on the matter named NOTROJ.TXT. 
  325.                            If you have trouble finding it, you
  326.                            can get it from SCP Business BBS.
  327.  
  328. PACKDIR          *TROJAN   This utility is supposed to "pack"
  329.                            (sort and optimize) the files on a
  330.                            [hard] disk, but apparently it
  331.                            scrambles FAT tables.
  332.  
  333. PCW271xx.ARC     *TROJAN   A modified version of the popular
  334.                            PC-WRITE word processor (v. 2.71) has
  335.                            now scrambled at least 10 FAT tables
  336.                            that I know of.  If you want to
  337.                            download version 2.71 of PC-WRITE, be 
  338.                            very careful!  The bogus version can be
  339.                            identified by its size; it uses 98,274
  340.                            bytes whereas the good version uses
  341.                            98,644.  For reference, version 2.7 of
  342.                            PC-WRITE occupies 98,242 bytes.
  343.  
  344. PKX35B35.ARC }   *TROJAN   This was supposed to be an update to
  345. PKB35B35.ARC }    *VIRUS   PKARC file compress utility - which
  346.                            when used *EATS your FATS* and is or
  347.                            at least RUMORED to infect other files
  348.                            so it can spread - possible VIRUS?
  349.  
  350. PKPAK/PKUNPAK   *CAREFUL   There is a TAMPERED version of 3.61
  351.   v3.61                    that when used interfers with PC's
  352.                            interupts.
  353.  
  354. PKFIX361.EXE     *TROJAN   Supposed patch to v3.61 - what really
  355.                            does is when extracted from the .EXE
  356.                            does a DIRECT access to DRIVE
  357.                            CONTROLLER and does Low-Level format.
  358.                            Thereby bypassing checking programs.
  359.  
  360. PK362.EXE       *CAREFUL   This is a NON-RELEASED version and is
  361.                            suspected as being a *TROJAN* - not
  362.                            verified.
  363.  
  364. PK363.EXE       *CAREFUL   This is a NON-RELEASED version and is
  365.                            suspected as being a *TROJAN* - not
  366.                            verified.
  367.  
  368. PKZ100.EXE        TROJAN   Supposed to be a new release of PKZIP
  369.                            but what it really does is fill up
  370.                            your [Hard] drive with as many of
  371.                            directories until the system no longer
  372.                            functions. The current version is
  373.                            PKZIP v.092 not the v1.0.
  374.  
  375. QUIKRBBS.COM     *TROJAN   This Trojan horse advertises that it
  376.                            will install program to protect your
  377.                            RBBS but it does not.  It goes and eats
  378.                            away at the FAT.
  379.  
  380. QUIKREF          *TROJAN   This ARChive contains ARC513.COM.
  381.                            Loads RBBS-PC's message file into
  382.                            memory two times faster than normal. 
  383.                            What it really does is copy RBBS-PC.DEF
  384.                            into an ASCII file named HISCORES.DAT.
  385.  
  386. RCKVIDEO         *TROJAN   This is another trojan that does what
  387.                            it's supposed to do, and then wipes out
  388.                            [Hard] disks.  After showing some simple
  389.                            animation of a rock star ("Madonna," I
  390.                            think), the program will go to work on
  391.                            erasing every file it can lay it's
  392.                            hands on.  After about a minute of
  393.                            this, it will create three ascii files
  394.                            that say "You are stupid to download a
  395.                            video about rock stars," or something
  396.                            of the like.
  397.  
  398. SECRET.BAS       *TROJAN   BEWARE!! This may be posted with a note
  399.                            saying it doesn't seem to work, and
  400.                            would someone please try it; when you
  401.                            do, it formats your disks. 
  402.  
  403. SIDEWAYS.COM     *TROJAN   Be careful with this trojan; there is a
  404.                            perfectly legitimate version of
  405.                            SIDEWAYS.EXE circulating.  Both the
  406.                            trojan and the good SIDEWAYS advertise 
  407.                            that they can print sideways, but
  408.                            SIDEWAYS.COM will trash a [hard] disk's
  409.                            boot sector instead.  The trojan .COM
  410.                            file is about 3 KB, whereas the
  411.                            legitimate .EXE file is about 30 KB
  412.                            large.
  413.  
  414. STAR.EXE         *TROJAN   Beware RBBS-PC SysOps!  This file puts
  415.                            some stars on the screen while copying
  416.                            RBBS-PC.DEF to another name that can be
  417.                            downloaded later!
  418.  
  419. STRIPES.EXE      *TROJAN   Similar to STAR.EXE, this one draws an
  420.                            American flag (nice touch), while it's
  421.                            busy copying your RBBS-PC.DEF to
  422.                            another file (STRIPES.BQS) so the joker
  423.                            can log in later, download STRIPES.BQS, 
  424.                            and steal all your passwords.  Nice,
  425.                            huh!
  426.  
  427. SUG.COM           TROJAN   This one is supposed to go out and
  428.                            unprotect copy protected programs disks
  429.                            by Softguard Systems, Inc.  After it
  430.                            trashes your disk it comes back and
  431.                            displays:
  432.                            "This destruction constitutes a prima
  433.                            facie evidence of your violation.  If
  434.                            you attempt to challenge Softguard
  435.                            Systems Inc..., you will be vigorously
  436.                            counter-sued for copyright infringement
  437.                            and theft of services."
  438.                            AND it by-passes any attempt by
  439.                            CHK4BOMB to search for the any hidden
  440.                            messages that tell you, "YOU BEEN
  441.                            HAD... or GOTCHA>>> Ar..Ar..Ar..; it
  442.                            encrypts the Gotcha message so no
  443.                            Trojan checker can scan for it.
  444.  
  445. TIRED            *TROJAN   Another scramble the FAT trojan by Dorn
  446.                            W. Stickel.
  447.  
  448. TOPDOS           *TROJAN   This is a simple high level [hard] disk
  449.                            formatter.
  450.  
  451. TSRMAP           *TROJAN   This program does what it's supposed to
  452.                            do:  give a map outlining the location
  453.                            (in RAM) of all TSR programs, but it
  454.                            also erases the boot sector of drive
  455.                            "C:".
  456.  
  457. ULTIMATE.EXE      TROJAN   Another FAT eater - File status:
  458.                            Name         Size
  459.                            ULTIMATE.EXE 3090
  460.                            ULTIMATE.ARC 2432
  461.  
  462. UNIX               VIRUS   The UNIX operating system by Berkley
  463.                            verson 4.3, is an INTERNET virus, a
  464.                            Patch is available on SCP Business
  465.                            BBS. This is MAIL PACKET VIRUS.
  466.  
  467. VDIR.COM         *TROJAN   This is a disk killer that Jerry
  468.                            Pournelle wrote about in BYTE Magazine. 
  469.                            I have never seen it, although a
  470.                            responsible friend of mine has.
  471.  
  472. WOW               *VIRUS   Also known as the 1701 Virus. This
  473.                            is a new strain of the Leigh Virus
  474.                            as it not only looks for the 
  475.                            COMMAND.COM but any .COM file. As it
  476.                            does it, the infected file is enlarged
  477.                            1,701 bytes in SIZE. The infection 
  478.                            takes as you run the .COM, WOW is a 
  479.                            TSR. What it does when you run WOW is
  480.                            display an advertisement:
  481.                            ""The Wizards of Warez"
  482.                              in assocoation with
  483.                                 the copycats
  484.                             the Pirates Unlimited
  485.                                     OUTRUN
  486.                            WOW                     1989 "
  487.                            The virus is also known as WOWTITLE.
  488.  
  489.  
  490.                   << END OF ABBREVIATED LIST>>
  491.