home *** CD-ROM | disk | FTP | other *** search
/ Shareware Overload / ShartewareOverload.cdr / utils / antivir1.zip / TROJANS < prev    next >
Text File  |  1987-09-06  |  18KB  |  277 lines

  1.  
  2.  A word on TROJANS: I have been hearing more and more reports of these
  3. "worm" programs, from all directions.  While I don't doubt their
  4. existence, do not get hysterical.  Remember, a Trojan rumor is much
  5. easier to START than it is to STOP.  Some people have accused legitimate
  6. *joke* programs, like DRAIN (which pretends to be gurgling excess water
  7. out of your A drive) of being "killers." If a program locks up your
  8. system, it isn't necessarily Trojan; it might not like co-residing with
  9. Superkey, or your graphics card.  Ask around a little before you
  10. announce something as Trojan.  I would appreciate a bagged specimen of
  11. any real Trojan program that you might have the (un)luck to find.
  12.  
  13.  
  14. ----------------------------------------------------------------------------
  15. |                        TROJAN HORSE PROGRAMS:                            |
  16. ----------------------------------------------------------------------------
  17.  
  18.  
  19. Name             Category  Notes
  20. --------------   --------  -------------------------------------------------
  21. ANTI-PCB        *TROJAN*   The story behind this trojan horse is sickening.
  22.                             Apparently one RBBS-PC sysop and one PC-BOARD
  23.                             sysop started feuding about which BBS system
  24.                             is better, and in the end the PC-BOARD sysop
  25.                             wrote a trojan and uploaded it to the rbbs
  26.                             SysOp under ANTI-PCB.COM.  Of course the RBBS-PC
  27.                             SysOp ran it, and that led to quite a few
  28.                             accusations and a big mess in general.  Let's grow
  29.                             up!  Every SysOp has the right to run the type of
  30.                             BBS that they please, and the fact that a SysOp
  31.                             actually wrote a trojan intended for another
  32.                             simply blows my mind.
  33. ARC513.EXE      *TROJAN*   This hacked version of arc appears normal, so
  34.                             beware!  It will write over track 0 of your
  35.                             [hard] disk upon usage, destroying the disk.
  36. ARC514.COM      *TROJAN*   This is totally similar to arc version 5.13 in that
  37.                             it will overwrite track 0 (FAT Table) of your hard
  38.                             disk.  Also, I have yet to see an .EXE version
  39.                             of this program..
  40. BACKTALK        *TROJAN*   This program used to be a good PD utility,
  41.                             but some one changed it to be trojan.
  42.                             Now this program will write/destroy sectors
  43.                             on your [hard] disk drive.  Use this with caution
  44.                             if you acquire it, because it's more than likely
  45.                             that you got a bad copy.
  46. CDIR.COM        *TROJAN*   This program is supposed to give you a color
  47.                 directory of files on disk, but it in fact
  48.                             will scramble your disks FAT table.
  49. DANCERS.BAS     *TROJAN*   This trojan shows some animated dancers in color,
  50.                             and then proceeds to wipe out your [hard] disk's
  51.                             FAT table.  There is another perfectly good copy
  52.                             of DANCERS.BAS on BBS's around the country;
  53.                             apparently the idiot author in question altered
  54.                             a legitimate program to do his dirty work.
  55. DISKSCAN.EXE    *TROJAN*   This was a PC-MAGAZINE program to scan a (hard) disk
  56.                             for bad sectors, but then a joker edited it to
  57.                             WRITE bad sectors.  Also look for this under other
  58.                             names such as SCANBAD.EXE and BADDISK.EXE...
  59. DMASTER         *TROJAN*   This is yet another FAT scrambler..
  60. DOSKNOWS.EXE    *TROJAN*   I'm still tracking this one down -- apparently
  61.                             someone wrote a FAT killer and renamed it
  62.                             DOSKNOWS.EXE, so it would be confused with the
  63.                             real, harmless DOSKNOWS system-status utility.
  64.                             All I know for sure is that the REAL DOSKNOWS.EXE
  65.                             is 5376 bytes long.  If you see something called
  66.                             DOSKNOWS that isn't close to that size, sound the
  67.                             alarm.  More info on this one is welcomed -- a
  68.                             bagged specimen especially.
  69. DPROTECT        *TROJAN*   Apparently someone tampered with the original,
  70.                             legitimate version of DPROTECT and turned
  71.                             it into a FAT table eater.
  72. DROID.EXE       *TROJAN*   This trojan appears under the guise of a game.
  73.                             You are supposably an architech that controls
  74.                             futuristic droids in search of relics.  In fact,
  75.                             PC-Board sysops, if they run this program from
  76.                             C:\PCBOARD, will find that it copies
  77.                             C:\PCBOARD\PCBOARD.DAT to C:\PCBOARD\HELP\HLPX.
  78.                             In case you were wondering, the file size of the
  79.                             .EXE file is 54,272 bytes.
  80. EGABTR          *TROJAN*   BEWARE! Description says something like
  81.                             "improve your EGA display," but when run it
  82.                             deletes everything in sight and prints "Arf! Arf!
  83.                             Got you!"
  84. EMMCACHE        *CAREFUL*  This program is not exactly a trojan, but it
  85.   V. 1.0                    may have the capability of destroying hard disks
  86.                             by:
  87.                              A) Scrambling every file modified after running
  88.                                 the program,
  89.                              B) Destroying boot sectors.
  90.                             This program has damaged at least two hard disks,
  91.                 yet there is a base of happily registered users.
  92.                             Therefore, I advise extreme caution if you decide   m.
  93.                             to use this program.
  94. FILER.EXE       *TROJAN*   One SysOp complained a while ago that this program
  95.                             wiped out his 20 Megabyte HD.  I'm not so
  96.                             sure that he was correct and/or telling the
  97.                             truth any more.  I have personally tested an
  98.                             excellent file manager also named FILER.EXE, and
  99.                             it worked perfectly. Also, many other SysOp's
  100.                             have written to tell me that they have like me
  101.                             used a FILER.EXE with no problems.  If you get a
  102.                             program named FILER.EXE, it is probably allright,
  103.                             but better to test it first using some security
  104.                             measures.
  105. FINANCE4.ARC    *TROJAN*   This program is not a verified trojan;
  106.                             there is simply a file going around BBS's
  107.                             warning that it may be trojan.  In any case,
  108.                             execute extreme care with it.
  109. FUTURE.BAS      *TROJAN*   This "program" starts out with a very nice color
  110.                             picture (of what I don't know) and then proceeds
  111.                             to tell you that you should be using your computer
  112.                             for better things than games and graphics.
  113.                             After making that point it trashes your A: drive,
  114.                             B:, C:, D:, and so on until it has erased all
  115.                             drives.  It does not go after the FAT alone,
  116.                             but it also erases all of your data.  As far as I
  117.                             know, however, it erases only one sub-directory
  118.                             tree level deep, thus hard disk users should only
  119.                             be seriously affected if they are in the "root"
  120.                             directory.  I'm not sure about this on either,
  121.                             though.
  122. MAP             *TROJAN*   This is another trojan horse written by the infamous
  123. NOTROJ.COM      *TROJAN*   This "program" is the most sophisticated trojan
  124.                             horse that I've seen to date.  All outward
  125.                             appearances indicate that the program is a useful
  126.                             utility used to FIGHT other trojan horses.
  127.                             Actually, it is a time bomb that erases any hard
  128.                             disk FAT table that IT can find, and at the same
  129.                             time it warns: "another program is attempting a
  130.                             format, can't abort!"  After erasing the FAT(s),
  131.                             NOTROJ then proceeds to start a low level format.
  132.                            One extra thing to note: NOTROJ only damages FULL
  133.                             hard drives; if a hard disk is under 50% filled,
  134.                             this program won't touch it!
  135.                            If you are interested in reading a thorough report
  136.                             on NOTROJ.COM, James H. Coombes has written an
  137.                             excellent text file on the matter named NOTROJ.TXT.
  138.                             If you have trouble finding it, you can get it from
  139.                             my board.
  140. TIRED           *TROJAN*    Another scramble the FAT trojan by Dorn W.
  141.                              Stickle.
  142. TSRMAP          *TROJAN*    This program does what it's supposed to do:
  143.                              give a map outlining the location (in RAM) of
  144.                              all TSR programs, but it also erases the boot
  145.                              sector of drive "C:".
  146. PACKDIR         *TROJAN*   This utility is supposed to "pack" (sort and
  147.                             optimize) the files on a [hard] disk, but
  148.                             apparently it scrambles FAT tables.
  149. PCW271xx.ARC    *TROJAN*   A modified version of the popular PC-WRITE word
  150.                             processor (v. 2.71) has now scrambled at least 10
  151.                             FAT tables that I know of.  If you want to download                             version 2.71 of PC-WRITE be very careful!  The
  152.                             bogus version can be identified by its size;
  153.                             it uses 98,274 bytes wheras the good version uses
  154.                             98,644.  For reference, version 2.7 of PC-WRITE
  155.                             occupies 98,242 bytes.
  156. QUIKRBBS.COM     *TROJAN*  This Trojan horse advertises that it will
  157. QUIKREF          *TROJAN*  This ARChive contains ARC513.COM.
  158.                             load RBBS-PC's message file into memory
  159.                             2 times faster than normal.  What it really
  160.                             does is copy RBBS-PC.DEF into an ASCII file
  161.                             named HISCORES.DAT...
  162. RCKVIDEO         *TROJAN*  This is another trojan that does what it's supposed
  163.                             to do, then wipes out hard disks.  After showing
  164.                             some simple animation of a rock star ("Madonna," I
  165.                             think), the program will go to work on erasing
  166.                             every file it can lay it's hands on.  After
  167.                             about a minute of this, it will create 3 ascii
  168.                             files that say "You are stupid to download a video
  169.                             about rock stars," or something of the like.
  170. SECRET.BAS       *TROJAN*  BEWARE!! This may be posted with a note saying
  171.                             it doesn't seem to work, and would someone please
  172.                             try it; when you do, it formats your disks.
  173. SIDEWAYS.COM     *TROJAN*  Be careful with this trojan; there is a perfectly
  174.                             legitimate version of SIDEWAYS.EXE circulating. Both
  175.                             the trojan and the good SIDEWAYS advertise that they
  176.                             can print sideways, but SIDEWAYS.COM will trash a
  177.                             [hard] disk's boot sector instead.  The trojan
  178.                             .COM file is about 3 KB, whereas the legitimate
  179.                             .EXE file is about 30 KB large.
  180. STAR.EXE         *TROJAN*  Beware RBBS-PC SysOps!  This file puts some
  181.                             stars on the screen while copying RBBS-PC.DEF
  182.                             to another name that can be downloaded later!
  183. STRIPES.EXE      *TROJAN*  Similar to STAR.EXE, this one draws an American
  184.                             flag (nice touch), while it's busy copying
  185.                             your RBBS-PC.DEF to another file (STRIPES.BQS) so
  186.                             Bozo can log in later, download STRIPES.BQS, and
  187.                             steal all your passwords.  Nice, huh!
  188. TOPDOS           *TROJAN*  This is a simple high level [hard] disk formatter.
  189. VDIR.COM         *TROJAN*  This is a disk killer that Jerry Pournelle wrote
  190.                             about in BYTE Magazine.  I have never seen it,
  191.                             although a responsible friend of mine has.
  192.  
  193.  
  194. ----------------------------------------------------------------------------
  195. |                     If you run a trojan horse..                          |
  196. ----------------------------------------------------------------------------
  197.  
  198.  
  199.  While reading this, bear in mind that there is no better remedy for a drive
  200. that has run a trojan horse than a recent backup..
  201.  
  202.  The first thing to do after running what you think to be a trojan horse is
  203. diagnose the damage.  Was your [hard] drive formatted?  Did the trojan
  204. scramble your FAT table?  Did every file get erased?  Did your boot
  205. sector on the [hard] drive get erased/formatted?  Odds are that the
  206. trojan incurred one of these four disasters..  After the initial
  207. diagnosis, you are ready to remedy the problem.
  208.  
  209.  
  210.     1)  If the trojan low-level formatted your [hard] disk:
  211.          Hope that you have a recent backup; that's the only remedy for
  212.          this disease.
  213.  
  214.     2)  If the trojan high-level formatted your [hard] disk:
  215.          There is only one way out of this mess, and that is to use the
  216.          MACE+ utilities by Paul Mace.  MACE+ has two devices in it to
  217.          recover formatted disks, and believe me, they work!  I will talk
  218.          more about the MACE+ utilities later.
  219.  
  220.     3)  If the trojan scrambled your FAT table:
  221.          Once again, there is nothing to do.  However, there is a program
  222.          called FATBACK.COM (available on my board) that will back up your
  223.          FAT table in under a minute to floppy.  Using FATBACK, it is easy
  224.          and non time consuming to back up your FAT regularly.
  225.  
  226.     4)  If the trojan erased file(s), and the FAT table is undamaged:
  227.      There are many packages to undelete deleted files.  Norton
  228.          Utilities, PC-tools, MACE+, and UNDEL.COM will all do the job.
  229.          I recommend the first three, but they are more expensive than
  230.          the Public Domain program UNDEL.COM.  When you are undeleting,
  231.          be sure to undelete files in the order of last time written to
  232.          disk.  I know that PC-tools automatically lists undeletable
  233.          files in the correct order, but the other three may not.
  234.  
  235.     5)  If the boot sector on your [hard] disk gets erased/formatted:
  236.          There are four things to do if this happens, and the worst that
  237.          can happen is that you will go without a [hard] disk for a while.
  238.          To be on the safest side, back up everything before even proceeding
  239.          to step "A," although I can not see why it would be necessary.
  240.  
  241.           A)  Try doing a "SYS C:" (or "SYS A:") from your original DOS disk,
  242.               and copy COMMAND.COM back onto the [hard] drive after that.
  243.               Try booting and if that doesn't work try step B.
  244.  
  245.           B)  If you have the MACE+ utilities go to the "other utilities"
  246.               section and "restore boot sector."  This should do the job
  247.               if you have been using MACE+ correctly.
  248.           C)  If you are still stuck, BACK EVERYTHING UP and proceed to do a
  249.               low level format.  Instructions on how to perform a low-level
  250.               format should come with your [hard] disk controller card.
  251.               Be sure to map out bad sectors using either SCAV.COM by Chris
  252.               Dunford or by manually entering the locations of bad sectors
  253.               into the low level format program.  After the low level format,
  254.               if your have a hard disk, run FDISK.COM (it comes with DOS)
  255.               and create a DOS partition.  Refer to your DOS manual for help
  256.               in using FDISK.  Then put your original DOS diskette in drive A:
  257.               and do a FORMAT <drive letter>:/S/V.  Drive letter can stand for
  258.               "C" or "B" depending on whether you are reformatting a hard disk
  259.               or not.  Finally you are ready to attempt a reboot.
  260.  
  261.           D)  If you are still stuck, either employ some professional computer
  262.               repairmen to fix your drive, or live with a non-bootable [hard]
  263.               drive..
  264.  
  265.  
  266.  
  267.  By now you may be saying to yourself:
  268. "How can I get a hold of a 'MACE+' utilities package so that I can guard
  269. against trojans?  Why, MACE+ can recover a formatted drive, undelete
  270. files, restore boot sectors, optimize a disk, and provide a disk cache!
  271.  
  272.  Anyone can obtain these marvelous utilities in one of two ways: one is to
  273. call up the Paul Mace Software Company (tm) and order them at a retail
  274. of $ 79.95.  The other is place an order for them at the WEST LOS
  275. ANGELES PC-STORE, which supports next day UPS shipping!  The BBS phone #
  276. for the PC-STORE is at the end of this document.
  277.