home *** CD-ROM | disk | FTP | other *** search
/ Hacker 2 / HACKER2.mdf / virus / virusl2 / virusl2.12 < prev    next >
Text File  |  1995-01-03  |  6KB  |  131 lines

  1. VIRUS-L Digest             Thursday, 12 Jan 1989        Volume 2 : Issue 12
  2.  
  3. Today's Topics:
  4. Re:  What happens in the floppy boot process (PC)
  5. Re: VIRUS ALERT: possible virus... keywords: CBUG, WEIRD (PC)
  6. CBUG.COM (PC)
  7.  
  8. ---------------------------------------------------------------------------
  9.  
  10. Date:         Wed, 11 Jan 1989 14:01:08 PLT
  11. From:         Wim Bonner <27313853@WSUVM1.BITNET>
  12. Subject:      Re:  What happens in the floppy boot process (PC)
  13.  
  14. All that is done on a floppy boot is that the boot sector is read, and
  15. control is passed to a minature program which is stored in the boot
  16. sector.  In the case of a non-bootable disk, a message is printed, and
  17. the computer waits for a keypress, then calls the bootstrap routine
  18. again.  (ROM Bios calls for both I assume)
  19.  
  20. In the case of a bootable disk, all it does is load continuos sectors
  21. starting with an offset (past the FATs and root directory.) then pass
  22. control to the loaded program.
  23.  
  24. If you wipe out the IBMBIOS and IBMDOS (can't remember the names
  25. exactly) from the directoryof a previously bootable disk, the disk
  26. will still try to boot, but when it passes control, very unpredictable
  27. things will happen.  (usually a complete lockup!)
  28.  
  29. Any program which can be written using no DOS calls, and which is less
  30. than a sector can concievable be put into the boot sector of a disk.
  31.  
  32. =-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
  33. - -=-=-=-=-=-=-=-=-=- 10,000 Lemmings can't be wrong! -=-=-=-=-=-=-=-=-
  34. =-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
  35. Wim Bonner  Bitnet:27313853@WSUVM1  Compuserve:72561,3135  (King-Rat)
  36. The Loft - (509)335-7407 - 300/1200/2400 - 24hrs/day - PCboard 12.1/d
  37. Acknowledge-To: <27313853@WSUVM1>
  38.  
  39. ------------------------------
  40.  
  41. Date:         Wed, 11 Jan 89 19:37:42 PLT
  42. From:         Wim Bonner <27313853@WSUVM1.BITNET>
  43. Subject:      Re: VIRUS ALERT: possible virus... keywords: CBUG, WEIRD (PC)
  44.  
  45. I would suggest getting on of the Assembly dissasemblers, and running
  46. it.  It would be interesting to know what the 149 byte program would
  47. look like in normal assembly code.  I have seen a program called
  48. CRACKER on some BBS programs recently, and have used it on a small
  49. file.  It made a pretty nice program listing.
  50.  
  51. =-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
  52. - -=-=-=-=-=-=-=-=-=- 10,000 Lemmings can't be wrong! -=-=-=-=-=-=-=-=-
  53. =-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
  54. Wim Bonner  Bitnet:27313853@WSUVM1  Compuserve:72561,3135  (King-Rat)
  55. The Loft - (509)335-7407 - 300/1200/2400 - 24hrs/day - PCboard 12.1/d
  56. Acknowledge-To: <27313853@WSUVM1>
  57.  
  58. ------------------------------
  59.  
  60. Date:         Thu, 12 Jan 89 02:18:04 EST
  61. From:         Steve <XRAYSROK@SBCCVM.BITNET>
  62. Subject:      CBUG.COM (PC)
  63.  
  64. >Date:         Wed, 11 Jan 89 16:04:00 EST
  65. >From:         Michael Brown <BROWN@CMR001.BITNET>
  66. >Subject:      VIRUS ALERT: possible virus... keywords: CBUG, WEIRD (PC)
  67.  
  68. >    One of our AT clones has a file called C:\CBUG.COM. Running CBUG.COM
  69. >has the following effect: The first time the Y key is pressed, it
  70. >prints the message "YOUR COMPUTER IS NOW INFECTED WITH SOME WEIRD VIRUSES",
  71. >and it hangs the system. A warm boot will restore the system to normal.
  72.  
  73. This is not a criticism of Michael, but I generally don't run
  74. unfamiliar programs unless I have backed up everything on the system
  75. that I care about.  I have no idea whether CBUG.COM is a legitimate
  76. (but infected) program or not, but maybe someone else has heard of it.
  77.  
  78. >The file is dated 1/01/80 (which is unusual, because that machine has a
  79. >clock, and usually get the date right) and the machine is running PCDOS
  80. >3.3.
  81.  
  82. An expert will have to advise you about the contents of the file, but
  83. there is nothing strange about the date.  That's just the creation
  84. date/time on the PC that created the file (not necessarily correct).
  85. Not only that, but I can set the clock on my PC to January 1, 1925 if
  86. I want to (and guess what date/time stamp gets put on my files?).
  87.  
  88. >I checked the disk for other occurrences of the message, but it seems
  89. >to only be there once.
  90.  
  91. Searching the disk and not finding the message in any other files
  92. doesn't mean very much.  There is nothing to stop a virus from storing
  93. the characters in reverse order or shifting them all by one ASCII
  94. value and you might never find it...
  95.  
  96. >I am planning on working on it tonight, using the following procedure...
  97. >- - Installing FSP 1.4 on the machine. (I have never used FluShot+, but from
  98. >  my understanding it is reliable).
  99. >- - Running all of the software packages installed on the machine to find
  100. >  out if any of the programs on the hard disk call it.
  101.  
  102. This could be illuminating, but not if you have a virus which behaves
  103. like the one Dimitri wrote for his class...  Why not disect the thing
  104. (CBUG.COM) since you have it and see what it actually does (or send it
  105. to someone on this list who will look at it for you)?
  106.  
  107. >- - I will ask the people that used the machine in the last few days
  108. >  to use all of the software (on floppies) that they used while
  109. >  the machine is running under FSP.
  110.  
  111. Hopefully not on the same machine, unless they don't care about
  112. exposing perhaps their only clean copy to a potential virus.  And
  113. hopefully not on somebody else's machine unless the other machine
  114. doesn't have a hard drive and they take precautions not to spread the
  115. thing.
  116.  
  117. >- - I am *not* sure this is a virus, but I don't understand how...
  118.  
  119. All it takes is somebody bringing an infected floppy into your lab...
  120.  
  121. Steven C. Woronick      |  Disclaimer: These are my own opinions
  122. Physics Dept.           |  and ideas.  Always check things out for
  123. SUNY at Stony Brook, NY |  yourself...
  124. Acknowledge-To: <XRAYSROK@SBCCVM>
  125.  
  126. ------------------------------
  127.  
  128. End of VIRUS-L Digest
  129. *********************
  130. Downloaded From P-80 International Information Systems 304-744-2253
  131.