home *** CD-ROM | disk | FTP | other *** search
/ The Unsorted BBS Collection / thegreatunsorted.tar / thegreatunsorted / live_viruses / virus_collections / info2.txt < prev    next >
Text File  |  1994-10-08  |  5KB  |  73 lines

  1. ====== Computer Virus Catalog 2.0: AntiCAD Virus  (31-January-1992) =======
  2. Entry...............: AntiCAD Virus                                          
  3. Alias(es)...........: AntiCAD-4096 = Invader Virus                           
  4. Virus Strain........: Jerusalem Virus Strain, ANTICAD Substrain              
  5.       detected when.: August 1990                                            
  6.               where.: Australia                                              
  7. Classification......: Program (COM, EXE) & System (Boot, Master Boot) infecto
  8. Length of Virus.....: 1) Length on media: 4,096 bytes on COM & BOOT;         
  9.                       4,096-4,111 bytes on EXE                               
  10.                       2) Length in memory: 5,120 bytes                       
  11. --------------------- Preconditions ---------------------------------------
  12. Operating System(s).: MS-DOS and compatible OS                               
  13. Version/Release.....: MS-DOS 3.0 and upwards                                 
  14. Computer model(s)...: IBM and compatible PCs                                 
  15. Caroname............: Jerusalem.AntiCAD.4096                                 
  16. --------------------- Attributes ------------------------------------------
  17. Easy identification.: Virus contains text:                                   
  18.                       "NO SYSTEMDISK...PLEASE INSERT..."                     
  19. Type of Infection...: Depending on type of victim:                           
  20.                       COM: Prepending but COMMAND.COM not infected;          
  21.                       EXE: Appending  but ACAD.EXE not infected;             
  22.                       BOOT: any diskette without write protection;           
  23.                       Master-BOOT: all HD-Drives.                            
  24. Infection Technique.:
  25. Infection Trigger...: Any Load/Execute operation                             
  26. Storage Media affec.: All kinds (disks, any diskette)                        
  27. Interrupts hooked...: 08h (Timer), 09h (Keybord), 13h (Disk),                
  28.                       21h (DOS-Calls), 24h (error handler).                  
  29. Stealth.............:
  30. Tunneling/Selfprot..:
  31. Oligo/Polymorphism..:
  32. Encoding Method.....:
  33. Damage..............: Transient: the virus plays some music (variants        
  34.                       may play noise), and system is slowed down.            
  35.                       This routine activates                                 
  36.                       Permanent: If CTRL-ALT-DEL is pressed while            
  37.                       music is playing or ACAD is loaded, *all in-           
  38.                       formation on all disks will be overwritten*.           
  39.                       CMOS-entries will be deleted.                          
  40. Damage Trigger......: Transient damage: in original ANTICAD virus,           
  41.                       transient damage (playing music, system slow-          
  42.                       down) is activated 30 minutes after virus'             
  43.                       activation. In ANTICAD variants, activation            
  44.                       of transient damage (music/noise) may be de-           
  45.                       layed between 7 and 30 days.                           
  46.                       Permanent damage: one of the following activi-         
  47.                       ties will activate permanent damage (over-             
  48.                       writing disk media, deleting CMOS entries):            
  49.                       P1) pressing CTRL-ALT-DEL when                         
  50.                       music/noise is played;                                 
  51.                       P2) execution of ACAD;                                 
  52.                       P3) after about 4000 keystrokes.                       
  53.                       These effects may not be activated every               
  54.                       time as activation also depends on several             
  55.                       internal triggers.                                     
  56. Particularities.....: ---                                                    
  57. Similarities........: Viruses in same (Jerusalem) strain, and esp.           
  58.                       those in same (AntiCAD) substrain.                     
  59. --------------------- Agents ----------------------------------------------
  60. Countermeasures.....: According to their documentation, many antivirus       
  61.                       products claim recognise and eradicate virus.          
  62. Standard means......: 1) Reboot from clean bootdisk.                         
  63.                       2) Delete all infected files.                          
  64.                       3) Use SYS-Command to reinstall BOOT sector.           
  65.                       4) Use FDISK /MBR to reinstall Master-BOOT             
  66.                       sector (MS-DOS 5.0 only).                              
  67. --------------------- Acknowledgements ------------------------------------
  68. Location............: Virus-Test-Center, University Hamburg, Germany         
  69. Classification by...: Matthias Jaenichen                                     
  70. Documentation by....: Matthias Jaenichen                                     
  71. Date................: 31-January-1992                                        
  72. Information Source..: Disassembly, "PC Viruses" by A.Solomon, "VSUM" (P.Hofma
  73. ========================== End of AntiCAD Virus ===========================