home *** CD-ROM | disk | FTP | other *** search
/ Magnum One / Magnum One (Mid-American Digital) (Disc Manufacturing).iso / d23 / guard1c.arc / GUARDIAN.BBS next >
File List  |  1989-11-12  |  29KB  |  531 lines

  1.   ----------------------------------------------------------------
  2.   |                    THE GUARDIAN LIST                         |
  3.   |                                                              |
  4.   |         -- An Abbreviated Trojan Alert List                  |
  5.   |            to be used as a BULLETIN on BBS's                 |
  6.   ----------------------------------------------------------------
  7.   |                          Issue #01:        November  12, 1989|
  8.   | By Tom Sirianni,                                             |
  9.   | and Those Sysops of FidoNet & LCRNET       Revision Stage `C'|
  10.   ----------------------------------------------------------------
  11.  
  12. NAME             CATEGORY  NOTES
  13. --------------   --------  ---------------------------------------
  14.  
  15. 3X3SHR           *TROJAN   Time Bomb type trojan wipes the [Hard]
  16.                            Drive clean. File size is 78,848.
  17.  
  18. ANTI-PCB         *TROJAN   The story behind this trojan horse is
  19.                            sickening. Apparently one RBBS-PC
  20.                            sysop and one PC-BOARD sysop started
  21.                            feuding about which BBS system was 
  22.                            better, and in the end the PC-BOARD
  23.                            sysop wrote a trojan and uploaded it to
  24.                            the rbbs SysOp under ANTI-PCB.COM. Of
  25.                            course the RBBS-PC SysOp ran it, and
  26.                            that led to quite a few accusations and
  27.                            a big mess in general. Let's grow up!
  28.                            Every SysOp has the right to run the
  29.                            type of BBS they please, and the fact
  30.                            that a SysOp actually wrote a trojan
  31.                            ntended for another sysop simply
  32.                            blows my mind.
  33.  
  34. ARC2ZIP.EXE         VIRUS  This Lehigh Virus strain that attacks
  35.                            the COMMAND.COM and is used in 
  36.                            converting ARCed files to ZIPed files.
  37.                            This file also copies itself into the
  38.                            ZIPed file while remaining a TSR within
  39.                            COMMAND.COM. Also it is always looking
  40.                            for COMMAND.COM on a FLOPPY diskette, so
  41.                            it has two ways to infect.
  42.  
  43. ARC513.EXE       *TROJAN   This hacked version of ARC appears
  44.                            normal, so beware!  It will write over
  45.                            track 0 of your [hard] disk upon usage,
  46.                            destroying the disk.
  47.  
  48. ARC514.COM       *TROJAN   This is very similar to ARC version
  49.                            5.13 in that it will overwrite track 0
  50.                            (FAT Table) of your [Hard] disk. Also, I
  51.                            have yet to see an .EXE version of this
  52.                            program.
  53.  
  54. ARC533.EXE         VIRUS   This is a new Virus program designed to
  55.                            emulate Sea's ARC program. It infects
  56.                            OMMAND.COM. Lehigh Virus Type.
  57.  
  58. BACKTALK         *TROJAN   This program used to be a good PD
  59.                            utility, but someone changed it to be
  60.                            trojan. Now this program will write/
  61.                            destroy sectors on your [hard] disk
  62.                            drive. Use this with caution if you
  63.                            acquire it, because it's more than
  64.                            likely that you got a bad copy.
  65.  
  66. B30012A.ARC      *TROJAN   Was supposed to be a Quick BBS utilty
  67.                            to handle 300 baud Users. But what it
  68.                            really does is delete many of the
  69.                            general directories used by a Quick
  70.                            BBS system.
  71.  
  72. CDIR.COM         *TROJAN   This program is supposed to give you a
  73.                            color directory of files on your disk,
  74.                            but it in fact will scramble your disk's
  75.                            File Allocation Table (FAT).
  76.  
  77. D-XREF60.COM      TROJAN   A Pascal Utility used for Cross-
  78.                            Referencing, written by the infamous
  79.                            Dorn Stickel. It eats the FAT and
  80.                            BOOT sector after a time period has
  81.                            been met and if the [Hard] Drive is more
  82.                            than half full.
  83.  
  84. DANCERS.BAS      *TROJAN   This trojan shows some animated dancers
  85.                            in color, and then proceeds to wipe out
  86.                            your [hard] disk's FAT table.  There is
  87.                            another perfectly good copy of DANCERS.
  88.                            BAS on BBS's around the country; appar-
  89.                            ently the idiot trojan author altered a
  90.                            legitimate program to do the dirty work.
  91.  
  92. DISKSCAN.EXE      TROJAN   This was a PC-MAGAZINE program to scan
  93.                            a [hard] disk for bad sectors, but then
  94.                            a joker edited it to WRITE bad sectors 
  95.                            Also look for this under other names
  96.                            such as SCANBAD.EXE and BADDISK.EXE. A
  97.                            good original copy is availble on SCP
  98.                            Business BBS.
  99.  
  100. DMASTER          *TROJAN   This is yet another FAT scrambler.
  101.  
  102. DOSKNOWS.EXE     *TROJAN   I'm still tracking this one down --
  103.                            apparently someone wrote a FAT killer
  104.                            and renamed it DOSKNOWS.EXE, so it
  105.                            would be confused with the real,
  106.                            harmless DOSKNOWS system-status
  107.                            utility.  All I know for sure is that
  108.                            the REAL DOSKNOWS.EXE is 5376 bytes
  109.                            long.  If you see something called
  110.                            DOSKNOWS that isn't close to that size,
  111.                            sound the alarm.
  112.  
  113. DOS-HELP          TROJAN   This trojan, when made memory-resident,
  114.                            is supposed to display a DOS command
  115.                            that the User needs help with. Works fine
  116.                            on a Diskette system, but on a [Hard]
  117.                            DRIVE system, it tries to format the
  118.                            [Hard] Disk with every access of
  119.                            DOS-HELP.
  120.  
  121. DPROTECT         *TROJAN   Apparently someone tampered with the
  122.                            original, legitimate version of
  123.                            DPROTECT and turned it into a FAT
  124.                            eater. A good version is available
  125.                            on SCP Business BBS.
  126.  
  127. DRAIN2           *TROJAN   There really is a DRAIN program, but
  128.                            this revised program goes out does a Low
  129.                            Level Format while it is playing the 
  130.                            funny program.
  131.  
  132. DROID.EXE        *TROJAN   This trojan appears under the guise of
  133.                            a game. You are supposedly an architect
  134.                            who controls futuristic droids in search
  135.                            of relics. In fact, PC-Board sysops (if
  136.                            they run this program from C:\PCBOARD) 
  137.                            will find that it copies C:\PCBOARD\
  138.                            PCBOARD.DAT to C:\PCBOARD\HELP\HLPX. The 
  139.                            .EXE file is 54,272 bytes.
  140.  
  141. DRPTR.ARC         TROJAN   File found on two boards in the 343
  142.                            Net.  After running unsuspected file,
  143.                            the only things left in the Sysop's
  144.                            root directory were the subdirectories
  145.                            and two of the three DOS System files,
  146.                            along with a 0-byte file named
  147.                            WIPEOUT.YUK. The Sysop's COMMAND.COM
  148.                            was located in a different directory;
  149.                            the file date and CRC had not changed.
  150.  
  151. DSZ (Patch)     *CAREFUL   The author of this protocol program,
  152.                            Chuck Forsberg, warns that anyone using
  153.                            an Unregistered version of DSZ that was
  154.                            HACKED with a downloaded PATCH to make
  155.                            it work fully, might get a SCRAMBLED FAT.
  156.                            Seems someone created the HACK PATCH and
  157.                            then uploaded it to BBS's. *BEWARE* of
  158.                            the PATCH! It is not the DSZ program that
  159.                            does the dirty work, but the invalid PATCH.
  160.  
  161. EGABTR           *TROJAN   BEWARE! Description says something like
  162.                            "improve your EGA display," but when
  163.                            run, it deletes everything in sight and
  164.                            prints, "Arf! Arf! Got you!"
  165.  
  166. EMMCACHE        *CAREFUL   This program is not exactly a trojan,
  167.                            but it (v. 1.0) may have the capability
  168.                            of destroying [Hard] disks by:
  169.                            A) Scrambling every file modified after
  170.                            running the program.
  171.                            B) Destroying boot sectors.
  172.                            This program has damaged at least two
  173.                            [Hard] disks; yet there is a base of
  174.                            happily registered users. Therefore, 
  175.                            extreme caution is advised if you decide
  176.                            to use this program.
  177.  
  178. FILER.EXE        *TROJAN   One SysOp complained a while ago that
  179.                            this program wiped out his 20 Megabyte
  180.                            [Hard] disk. I'm not so sure that he was
  181.                            correct and/or telling the truth any
  182.                            more. I have personally tested an
  183.                            excellent file manager also named
  184.                            FILER.EXE, and it worked perfectly. 
  185.                            Also, many other SysOp's have written
  186.                            to tell me that they have like me used
  187.                            a FILER.EXE with no problems. If you
  188.                            get a program named FILER.EXE, it is
  189.                            probably alright, but better to test it
  190.                            first using some security measures.
  191.  
  192. FILES.GBS        CAREFUL   When an OPUS BBS system is installed
  193.                            improperly, this file could spell
  194.                            disaster for the Sysop.  It can let a
  195.                            user of any level into the system.
  196.                            Protect yourself. Best to have a
  197.                            sub-directory in each upload area
  198.                            called c:\upload\files.gbs (this is an
  199.                            example only). This would force Opus to
  200.                            rename a file upload of files.gbs and
  201.                            prevent its usage.
  202.  
  203. FINANCE4.ARC    *CAREFUL   This program is not a verified trojan;
  204.                            there is simply a file going around
  205.                            BBS's warning that it may be a trojan. 
  206.                            In any case, exercise extreme care with
  207.                            it.
  208.  
  209. FLU4TXT.COM       TROJAN   Man, when I thought we had it licked!
  210.                            This Trojan was inserted into the
  211.                            FluShot4.ARC and uploaded to many
  212.                            BBS's. FluShot is a protector of your
  213.                            COMMAND.COM. The author of FluShot
  214.                            posted this Trojan warning, and I am
  215.                            posting it here in the GL. If you need
  216.                            a good copy, you can get it from here--
  217.                            SCP Business BBS--or on COMPUSERVE.
  218.  
  219. FOX2.ARC          TROJAN   The show program was put into the FOX
  220. (SHOW.COM)                 archive to display a porono on VGA.
  221.                            While doing so it corrupts the FAT of
  222.                            the HD. Even NU can not recover it. A
  223.                            FAT recover program like MIRROR has
  224.                            not yet been tested for it.
  225.                            Name     Size  Date
  226.                            Show.com 14562 06/02/85
  227.  
  228. FUTURE.BAS       *TROJAN   This "program" starts out with a very
  229.                            nice color picture (of what, I don't
  230.                            know) and then proceeds to tell you
  231.                            that you should be using your computer
  232.                            for better things than games and
  233.                            graphics. After making that point, it
  234.                            trashes your A: drive, and B:, C:, D: 
  235.                            drives until it has erased all drives.
  236.                            It does not go after the FAT alone; it
  237.                            also erases all of your data. As far
  238.                            as I know, however, it erases only one
  239.                            sub-directory tree level deep, thus
  240.                            [Hard] disk users should only be
  241.                            seriously affected if they are in the
  242.                            "root" directory. I'm not sure about
  243.                            this one either, though.
  244.  
  245. GATEWAY2         *TROJAN   Someone tampered with version 2.0 of
  246.                            the CTTY monitor GATEWAY.  What it
  247.                            does is ruin the FAT. If you need a
  248.                            good copy, you can file-request it or
  249.                            pick one up from 105/301--SCP Business
  250.                            BBS.
  251.  
  252. GRABBER           TROJAN   This program is supposed to be a SCREEN
  253.                            CAPTURE program that copies the screen
  254.                            to a .COM to be run later from the DOS
  255.                            command line. As a TSR, it will also
  256.                            attempt to do a DISK WRITE to the [Hard]
  257.                            drive when you do not want it to. It
  258.                            will wipe whole Directories when doing
  259.                            a normal DOS command. One sysop who
  260.                            ran it lost all of his ROOT directory
  261.                            including his SYSTEM files. The file
  262.                            status is :
  263.                            Name         Size  Date      Time
  264.                            GRABBER.COM  2583  05/28/87  22:10
  265.  
  266. GRASPRT.EXE        VIRUS   This file was in a porno file called
  267.                            SEXSHOE.LZH originating from PC-EXEC 
  268.                            BBS. The Sysop took it off, but it had
  269.                            been downloaded by a few people. This is
  270.                            one of the Jerusalem-B Virus strains.
  271.                            The status is:
  272.                            Name         Size   Date      Time
  273.                            GRASPRT.EXE  73376  06/03/86  09:49
  274.  
  275. G-MAN             TROJAN   Another FAT killer.
  276.  
  277. HEART.EXE         VIRUS    Infected with the Israeli Virus.
  278.                            Displays the HEART logo on CGA monitor
  279.                            while infecting the HD. File is found
  280.                            on some SHAREWARE houses watch for it.
  281.                            Name      Size  Date
  282.                            HEART.EXE 13744 ?????
  283.  
  284. JIV40.LZH         VIRUS    Hacked propgram of JIV - current real
  285.                            program is v3.3 NOT v4.0 - It is also
  286.                            infected by a Virus which attaches to
  287.                            any .COM file it can find.
  288.  
  289. KC-PAL.COM        TROJAN   Infects the COMMAND.COM and then attaches
  290.                            to any .COM file afterward using the
  291.                            COMMAND.COM during its use of Internal
  292.                            commands (COPY, DIR, TYPE, etc.). The
  293.                            COMMAND.COM files are enlarged in size
  294.                            by 1538 bytes, and in the Time column
  295.                            of the directory, listing the seconds
  296.                            is reset from :00 to :62.
  297.  
  298. LM                TROJAN   Deletes the COMMAND.COM and other
  299.                            files from the ROOT directory of the 
  300.                            [Hard] Drive when the program runs.
  301.  
  302. MAP               TROJAN   This is another trojan horse written by
  303.                            the infamous Dorn Stickel. Designed
  304.                            to display what TSR's are in memory and
  305.                            works on FAT and BOOT sectors. Also
  306.                            seems towork only when the [Hard] Drive
  307.                            is 50 percent full or more.
  308.  
  309. MATHKIDS.ARC     *TROJAN   This is a fairly benign trojan that
  310.                            will not reformat your [Hard] disks or
  311.                            do any system-level damage. Instead,
  312.                            it is designed to crack a BBS system. It
  313.                            will attempt to copy the USER file on
  314.                            a BBS to a file innocently called
  315.                            FIXIT.ARC, which the originator can
  316.                            later call in and download. Believed
  317.                            to be designed for PCBoard BBS's.
  318.  
  319. MOUSEKEY.COM      VIRUS    Mouse device program infected with the
  320.                            CASCADE type virus.
  321.  
  322. NORTSHOT.ZIP      TROJAN   A supposed VIRUS checker - while
  323. NORTSTOP.ZIP               listing the DIR during its check
  324.                            displays that the disk is Virus Free -
  325.                            but during Dec. 24th and Dec. 31st it
  326.                            will ERASE files in several DIR's
  327.                            based on their extension. NORTSHOT.ZIP
  328.                            and NORTSTOP.ZIP are same file.
  329.                            Name         Size  Date
  330.                            NORTSTOP.EXE 38907 ?????
  331.  
  332. NOTROJ.COM       *TROJAN   This "program" is the most sophisti-
  333.                            cated trojan horse that I've seen to
  334.                            date. All outward appearances indicate
  335.                            that the program is a useful utility
  336.                            used to FIGHT other trojan horses.
  337.                            Actually, it is a time bomb that erases
  338.                            any [Hard] disk FAT IT can find and,
  339.                            at the same time, it warns: "another 
  340.                            program is attempting a format, can't
  341.                            abort!  After erasing the FAT(s),
  342.                            NOTROJ then proceeds to start a low
  343.                            level format. One extra thing to note:
  344.                            NOTROJ only damages FULL [Hard] drives;
  345.                            if a [Hard] disk is under 50 percent 
  346.                            full, this program won't touch it!
  347.                            If you are interested in reading a
  348.                            thorough report on NOTROJ.COM, James H.
  349.                            Coombes has written an excellent text
  350.                            file on the matter named NOTROJ.TXT.
  351.                            If you have trouble finding it, you
  352.                            can get it from SCP Business BBS.
  353.  
  354. PACKDIR          *TROJAN   This utility is supposed to "pack"
  355.                            (sort and optimize) the files on a
  356.                            [hard] disk, but apparently it
  357.                            scrambles FATs.
  358.  
  359. PCW271xx.ARC     *TROJAN   A modified version of the popular
  360.                            PC-WRITE word processor (v. 2.71) has
  361.                            now scrambled at least 10 FAT tables
  362.                            that I know of.  If you want to
  363.                            download version 2.71 of PC-WRITE, be 
  364.                            very careful!  The bogus version can be
  365.                            identified by its size; it uses 98,274
  366.                            bytes whereas the good version uses
  367.                            98,644.  For reference, version 2.7 of
  368.                            PC-WRITE occupies 98,242 bytes.
  369.  
  370. PKX35B35.ARC }   *TROJAN   This was supposed to be an update to
  371. PKB35B35.ARC }    *VIRUS   PKARC file compress utility. When it is
  372.                            run, it *EATS your FATS* and is said to 
  373.                            to infect other files so it can spread.
  374.                            Possible VIRUS.
  375.  
  376. PKPAK/PKUNPAK   *CAREFUL   There is a TAMPERED version of 3.61
  377.   v3.61                    that interferes with PC's interrupts.
  378.  
  379. PKFIX361.EXE     *TROJAN   Supposed patch to v3.61. What it really
  380.                            does when it is extracted from the .EXE 
  381.                            file is do DIRECT access to the DRIVE
  382.                            CONTROLLER to perform a Low-Level format,
  383.                            thereby bypassing checking programs.
  384.  
  385. PK362.EXE       *CAREFUL   This is a NON-RELEASED version and is
  386.                            suspected as being a *TROJAN*. Not
  387.                            verified.
  388.  
  389. PK363.EXE       *CAREFUL   This is a NON-RELEASED version and is
  390.                            suspected as being a *TROJAN*. Not
  391.                            verified.
  392.  
  393. PKZ100.EXE        TROJAN   Supposed to be a new release of PKZIP,
  394.                            but what it really does is fill up
  395.                            your [Hard] drive with many directories
  396.                            until the system no longer functions. 
  397.                            The current version is PKZIP v.092.
  398.  
  399. PKZ120.EXE        TROJAN   Modeifies the AREAS.BBS of BBS's that
  400.                            use such a file. Replaces addreses in
  401.                            that file with dummy addreses. then
  402.                            deletest itself to avoid any way to
  403.                            desipher how it works.
  404.                            Name       Size           Date
  405.                            PKZ120.EXE 172,000approx. 09/13/89
  406.  
  407. QUIKRBBS.COM     *TROJAN   This Trojan horse advertises that it
  408.                            will install a program to protect your
  409.                            RBBS but it does not. It goes and eats
  410.                            away at the FAT instead.
  411.  
  412. QUIKREF          *TROJAN   This ARChive contains ARC513.COM.
  413.                            It is supposed to load RBBS-PC's message
  414.                            file into memory two times faster than
  415.                            normal. What it really does is copy the
  416.                            RBBS-PC.DEF into an ASCII file named
  417.                            HISCORES.DAT.
  418.  
  419. RCKVIDEO         *TROJAN   This is another trojan that does what
  420.                            it's supposed to do, and then wipes out
  421.                            [Hard] disks.  After showing some simple
  422.                            animation of a rock star ("Madonna," I
  423.                            think), the program will go to work on
  424.                            erasing every file it can lay it's
  425.                            hands on. After about a minute of this,
  426.                            it will create three ASCII files that 
  427.                            say, "You are stupid to download a
  428.                            video about rock stars," or something
  429.                            of the like.
  430.  
  431. SECRET.BAS       *TROJAN   BEWARE!! This may be posted with a note
  432.                            saying it doesn't seem to work, and
  433.                            would someone please try it; when you
  434.                            do, it formats your disks. 
  435.  
  436. SIDEWAYS.COM     *TROJAN   Be careful with this trojan; there is a
  437.                            perfectly legitimate version of
  438.                            SIDEWAYS.EXE circulating. Both the
  439.                            trojan and the good SIDEWAYS advertise 
  440.                            that they can print sideways, but
  441.                            SIDEWAYS.COM will trash a [hard] disk's
  442.                            boot sector instead. The trojan .COM
  443.                            file is about 3 KB, whereas the
  444.                            legitimate .EXE file is about 30 KB
  445.                            large.
  446.  
  447. STAR.EXE         *TROJAN   Beware RBBS-PC SysOps! This file puts
  448.                            some stars on the screen while copying
  449.                            RBBS-PC.DEF to another name that can be
  450.                            downloaded later!
  451.  
  452. STRIPES.EXE      *TROJAN   Similar to STAR.EXE, this one draws an
  453.                            American flag (nice touch), while it's
  454.                            busy copying your RBBS-PC.DEF to
  455.                            another file (STRIPES.BQS) so the joker
  456.                            can log in later, download STRIPES.BQS, 
  457.                            and steal all your passwords. Nice, huh?
  458.  
  459. SUG.COM           TROJAN   This one is supposed to go out and
  460.                            unprotect copy protected programs disks
  461.                            by Softguard Systems, Inc.  After it
  462.                            trashes your disk, it comes back and
  463.                            displays:
  464.                            "This destruction constitutes a prima
  465.                            facie evidence of your violation. If
  466.                            you attempt to challenge Softguard
  467.                            Systems Inc..., you will be vigorously
  468.                            counter-sued for copyright infringement
  469.                            and theft of services."
  470.                            AND it by-passes any attempt by CHK4BOMB 
  471.                            to search for the any hidden messages
  472.                            that tell you, "YOU BEEN HAD... or 
  473.                            GOTCHA>>> Ar..Ar..Ar...  It encrypts the
  474.                            Gotcha message so no Trojan checker can
  475.                            scan for it.
  476.  
  477. TIRED            *TROJAN   Another scramble-the-FAT trojan by Dorn
  478.                            W. Stickel.
  479.  
  480. TOPDOS           *TROJAN   This is a simple high level [hard] disk
  481.                            formatter.
  482.  
  483. TSRMAP           *TROJAN   This program does what it's supposed to
  484.                            do:  give a map outlining the location
  485.                            (in RAM) of all TSR programs, but it
  486.                            also erases the boot sector of drive
  487.                            "C:".
  488.  
  489. ULTIMATE.EXE      TROJAN   Another FAT eater.  File status:
  490.                            Name           Size
  491.                            ULTIMATE.EXE   3090
  492.                            ULTIMATE.ARC   2432
  493.  
  494. UNIX               VIRUS   The UNIX operating system by Berkley,
  495.                            verson 4.3, is an INTERNET virus. A
  496.                            Patch is available on SCP Business
  497.                            BBS. This is the MAIL PACKET VIRUS.
  498.  
  499. VDIR.COM         *TROJAN   This is a disk killer that Jerry
  500.                            Pournelle wrote about in BYTE Magazine. 
  501.                            I have never seen it, although a
  502.                            responsible friend of mine has.
  503.  
  504. VGA2CGA.ARC        VIRUS   CGA converter - infected with the
  505.                            AIDS/Hahaha - has been found on many
  506.                            USA West Coast BBS's.
  507.  
  508. VU.EXE            *VIRUS  Infected with the 1704-B Virus. Has not
  509.                           been confirmed. And is unkown what the
  510.                           file is supposed to do.
  511.  
  512. WOW               *VIRUS   Also known as the 1701 Virus. This
  513.                            is a new strain of the Lehigh Virus
  514.                            as it not only looks for COMMAND.COM,
  515.                            but any .COM file. As it does it, the
  516.                            infected file is enlarged 1,701 bytes
  517.                            in SIZE. The infection takes as you
  518.                            run the .COM.  WOW is a TSR. What happens
  519.                            when you run WOW is that it displays an
  520.                            advertisement:
  521.                                ""The Wizards of Warez"
  522.                                  in assocoation with
  523.                                     the copycats
  524.                                 the Pirates Unlimited
  525.                                         OUTRUN
  526.                                WOW                     1989 "
  527.                            The virus is also known as WOWTITLE.
  528.  
  529.  
  530.                   << END OF ABBREVIATED LIST>>
  531.