home *** CD-ROM | disk | FTP | other *** search
/ HPAVC / HPAVC CD-ROM.iso / KAOS1_27.ZIP / KAOS1-27
Text File  |  1993-05-20  |  27KB  |  654 lines

  1. Chaos Digest           Mercredi 19 Mai 1993        Volume 1 : Numero 27
  2.                           ISSN  1244-4901
  3.  
  4.        Editeur: Jean-Bernard Condat (jbcondat@attmail.com)
  5.        Archiviste: Yves-Marie Crabbe
  6.        Co-Redacteurs: Arnaud Bigare, Stephane Briere
  7.  
  8. TABLE DES MATIERES, #1.27 (19 Mai 1993)
  9. File 1--40H VMag Issue 1 Volume 2 #000-5(1) (reprint)
  10.  
  11. Chaos Digest is a weekly electronic journal/newsletter. Subscriptions are
  12. available at no cost by sending a message to:
  13.                 linux-activists-request@niksula.hut.fi
  14. with a mail header or first line containing the following informations:
  15.                     X-Mn-Admin: join CHAOS_DIGEST
  16.  
  17. The editors may be contacted by voice (+33 1 47874083), fax (+33 1 47877070)
  18. or S-mail at: Jean-Bernard Condat, Chaos Computer Club France [CCCF], B.P.
  19. 155, 93404 St-Ouen Cedex, France.  He is a member of the EICAR and EFF (#1299)
  20. groups.
  21.  
  22. Issues of ChaosD can also be found on some French BBS.  Back issues of
  23. ChaosD can be found on the Internet as part of the Computer underground
  24. Digest archives.  They're accessible using anonymous FTP from:
  25.  
  26.         * kragar.eff.org [192.88.144.4] in /pub/cud/chaos
  27.         * uglymouse.css.itd.umich.edu [141.211.182.53] in /pub/CuD/chaos
  28.         * halcyon.com [192.135.191.2] in /pub/mirror/cud/chaos
  29.         * ftp.cic.net [192.131.22.2] in /e-serials/alphabetic/c/chaos-digest
  30.         * ftp.ee.mu.oz.au [128.250.77.2] in /pub/text/CuD/chaos
  31.         * nic.funet.fi [128.214.6.100] in /pub/doc/cud/chaos
  32.         * orchid.csv.warwick.ac.uk [137.205.192.5] in /pub/cud/chaos
  33.  
  34. CHAOS DIGEST is an open forum dedicated to sharing French information among
  35. computerists and to the presentation and debate of diverse views. ChaosD
  36. material may be reprinted for non-profit as long as the source is cited.
  37. Some authors do copyright their material, and they should be contacted for
  38. reprint permission.  Readers are encouraged to submit reasoned articles in
  39. French, English or German languages relating to computer culture and
  40. telecommunications.  Articles are preferred to short responses.  Please
  41. avoid quoting previous posts unless absolutely necessary.
  42.  
  43. DISCLAIMER: The views represented herein do not necessarily represent
  44.             the views of the moderators. Chaos Digest contributors
  45.             assume all responsibility for ensuring that articles
  46.             submitted do not violate copyright protections.
  47.  
  48. ----------------------------------------------------------------------
  49.  
  50. Date: Tue May 11 09:24:40 PDT 1993
  51. From: 0005847161@mcimail.com (American_Eagle_Publication_Inc. )
  52. Subject: File 1--40H VMag Issue 1 Volume 2 #000-5(1) (reprint)
  53.  
  54.  
  55. 40Hex Volume 1 Issue 2                                              0000
  56.  
  57.  
  58. 001...........................How to sneak infected files into past SCAN
  59. 002...........................The safe way to play with viruses.
  60. 003...........................Theory Dept.  Viruses Slow vs. Fast.
  61. 004...........................Interview of the month: Skism One.
  62. 005...........................Artical on The Dark Avenger.
  63. 006...........................The mother of all viruses - WHALE!
  64. 007...........................And now a word from a real dick.
  65. 008...........................The Ontario Virus.
  66. 009...........................The 1260 Virus.
  67. 010...........................The Skism 808 source code.
  68. 011...........................Vienna/Violator source code.
  69.  
  70.  
  71.                               40Hex Staff
  72.  
  73. Hellraiser....................Editor/Programming Consultant ETC...
  74. Nick Haflinger -=PHALCON=-....CO-Editor/Writer/Theory Consultant
  75. Skism One.....................Virus supply/Co-Programming Consultant
  76. The Punisher (Brooklyn).......Virus supply
  77. Garbage Heap..................Main Virus Supply/Overseer
  78. Spell Checker.................Obvoiusly there is none
  79.  
  80.  
  81. Call the 40HEX/SKISM Homebase      -----    The Landfill BBS (914)-HAK-VMBS
  82.                                             Sysop Garbage Heap.
  83.                                             Home of -=PHALCON=-
  84.  
  85.  
  86. 40Hex wants YOU - The write articles for this mag.  Lets make it world wide!
  87. Send any articles to the 40Hex HQ - The Landfill BBS!
  88.  
  89. Special shout out to - Sub-Zero (the hard core group), DC Wave, all the
  90.                        kids at school.
  91.  
  92. +++++
  93.  
  94. 40Hex Volume 1 Issue 2                                                 0001
  95.  
  96.              - HOW TO GET INFECTED FILES INTO LAME BBS's -
  97.  
  98.     Ok, one problem with sending infected files to BBS's is that you never
  99. can tell if they will be detected by SCAN.  Or if you are sending bombs
  100. the sysop might use CHK4BOMB to detect code that is data damaging.
  101.  
  102. I'm gonna tell you how to get around this, what you need is the following-
  103.  
  104.                             PKLITE or LZEXE
  105.                                   and
  106.                            A good hex editor
  107.  
  108. What you do is this, compress the infected file with Pklite or Lzexe.  This
  109. will make change the files checksum and ID strings quite a bit so it can't
  110. be detected by SCAN and damaging data will not be found by CHK4BOMB.  The
  111. problem is that now the sysop can use CHK4LITE to detect is the file is
  112. indeed infected.   So what you do is this --
  113.  
  114. Load up the hex editior -
  115.  
  116. Now look at the file, it will look something like this if you compressed it
  117. with PKLITE.
  118.  
  119. ---------------------------------------------------------------------------
  120.  
  121. 0000  4D 5A 12 01 13 00 00 00-07 00 98 05 4A A4 52 02  MZJR
  122. 0010  00 04 00 00 00 01 F0 FF-50 00 00 00 03 01 50 4B  PPK
  123. 0020  4C 49 54 45 20 43 6F 70-72 2E 20 31 39 39 30 20  LITE Copr. 1990
  124. 0030  50 4B 57 41 52 45 20 49-6E 63 2E 20 41 6C 6C 20  PKWARE Inc. All
  125. 0040  52 69 67 68 74 73 20 52-65 73 65 72 76 65 64 00  Rights Reserved
  126. 0050  0A 00 20 00 17 01 48 00-4A 04 4A A4 E2 03 00 40   HJJ@
  127. 0060  00 00 56 11 00 00 1C 00-00 00 00 00 00 00 00 00  V
  128. 0070  B8 E3 07 BA 4B 02 8C DB-03 D8 3B 1E 02 00 73 1D  K;s
  129. 0080  83 EB 20 FA 8E D3 BC 00-02 FB 83 EB 19 8E C3 53   S
  130. 0090  B9 C3 00 33 FF 57 BE 48-01 FC F3 A5 CB B4 09 BA  3WH
  131. 00A0  36 01 CD 21 CD 20 4E 6F-74 20 65 6E 6F 75 67 68  6! Not enough
  132. 00B0  20 6D 65 6D 6F 72 79 24-FD 8C DB 53 83 C3 2D 03   memory$S-
  133. 00C0  DA BE FE FF 8B FE 8C CD-8B C5 2B EA 8B CA D1 E1  +
  134.  
  135. ----------------------------------------------------------------------------
  136.  
  137. You see the header?  Well what you have to do is overwrite the header with
  138. garbage.  Don't write text cause that is to dectectable by a dump program.
  139. Just overwrite the part that says "PKLITE corp....Reserved" with hex bytes.
  140. Also distroy the part of the code that says "Not enough memory", dont kill
  141. the "$" symbol.
  142.  
  143. This will make the compressed file-
  144.  
  145. A> Undetectable to virus scanners, and CHK4BOMB type programs
  146. B> Un-Decompressable
  147. C> CHK4LITE wont notice it as a PKLITE file
  148.  
  149. It's that easy!
  150.  
  151. Keep in mind however than any file that the virus infects will no longer
  152. be encrypted by PKLITE, so this method is good only on getting your virus
  153. into the front door.
  154.  
  155. See the article in issue one on making new virus strains.
  156.  
  157.  
  158.                                 Forenote
  159.  
  160. After writing this article SCAN Version 80 came out, It now has the
  161. ability to scan into Pklite compressed files.  Just to let you know that
  162. this teqnique still works and SCAN cannot detect the file as being
  163. compressed as PKLITE.
  164.  
  165.                                                                          HR
  166.  
  167. +++++
  168.  
  169. 40Hex Volume 1 Issue 2                                                 0002
  170.  
  171.                 THE SAFE WAY TO EXPERIMENT WITH VIRUSES
  172.  
  173. The problem with fooling around with viruses is that you never know
  174. what damage there going to do to your hard disk.  I have a couple of
  175. so called viruses that when run, automatically screw up the FAT on
  176. all the disks in the system.  Well, theres a way around getting the
  177. shaft from these programs, and also to experiment with legitament
  178. viruses.
  179.  
  180. The key is the DOS utitlity SUBST, make this batch file, and copy it
  181. to a floppy.
  182.  
  183. ----------------------------------------------------------------------------
  184. @echo off
  185. subst d: a:\
  186. subst c: a:\
  187. ----------------------------------------------------------------------------
  188.  
  189. What this will do is send any access to disks C: and D: (the two
  190. hard disks in my case) to drive A:  So the only damage inflicted
  191. will be to the floppy in A:
  192.  
  193. No programs can access you hard disk when this command is issued.  I
  194. use it all the time and as of now it has proved 100% safe.
  195.  
  196. Oh yeah, if you dont feel like distroying a floppy every time you
  197. mess with a virus, you can do this teqnique from a RAM disk.
  198.  
  199. Have fun...
  200.                                                                          HR
  201.  
  202. +++++
  203.  
  204. 40Hex Volume 1 Issue 2                                                 0003
  205.  
  206.  
  207. Virus Spreading - Fast Or Slow?               By Nick Haflinger -=PHALCON=-
  208.  
  209. Call The LandFill BBS (914) Hak-Vmbs
  210. -=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-
  211.  
  212.      One of the questions while writing your virus is how quickly you want
  213. it to spread.  The easy answer is "As fast as possible" but this is not
  214. always the best answer.  If a virus moves slowly, it will take much longer
  215. before somebody notices hard drive space disappearing, he/she will notice
  216. fewer changes to the file dates, and all other symptoms will be lessened.
  217. However, this does provide longer for anti-virus people (pronounced Scum,
  218. with a capital S) to discover the virus.  This issue ties directly into the
  219. issue of activation, short or long.  Since the issues are virtually
  220. identical, I will cover both together, because they are so closely tied.
  221.  
  222.                         The Case For Fast
  223.                         +++++++++++++++++
  224.  
  225.      Viri should spread as quickly as possible.  This allows as little
  226. time as possible for the makers of antivirus programs to come up with an
  227. antidote before the virus is widely spread.  This should be tied with a
  228. short activation period to cause as many problems as possible before
  229. detection is possible.  Because fewer copies are generated before activation,
  230. each copy may be larger.  This allows for more extensive anti-anti-viral
  231. tactics, which are becoming increasingly more important as the number of
  232. anti-viral products rises.  Just remember, most of these products are shit.
  233. So don't worry too much.
  234.  
  235.                         The Case For Slow
  236.                         +++++++++++++++++
  237.  
  238.      Viri should spread slowly, because this is less obtrusive, and therefore
  239. users are less likely to notice a change in the system.  This should be
  240. coupled with a long activation period as to have maximum penetration before
  241. the virus activates.  A slow-spreading virus will circulate to more virus
  242. programmers who will be able to modify the program for specific needs or to
  243. adapt to antiviral tactics.  On a purely academic note, slow spreading viri
  244. must be smaller, as more copies must be generated.  This means that viri must
  245. be programmed better, which is good for the general community.
  246.  
  247.                        The Case Against Fast
  248.                        +++++++++++++++++++++
  249.  
  250.         Fast spreading of viri is likely to draw attention.  Once a virus
  251. has been caught, in most of the cases, it is dead and useless.  A virus
  252. should infect the greatest area in the shortest time before the anti-virus
  253. people inevitably catch up to the virus.  However, because of the necessity
  254. of a short activation time, this virus has a lesser range than a slow-
  255. spreading virus.  The programmer must rely on either (a) the quick
  256. distribution of the virus along at least a regional level --or-- (b) the
  257. ability of other virus programmers to obtain and modify either the source
  258. code or dissassemble and modify the distributed virus.  If possible, the
  259. source should be distributed along trusted channels.  There should be as
  260. little chance as possible of an antiviral researcher obtaining a copy of
  261. the sourse for your masterpiece.
  262.  
  263.                         The Case Against Slow
  264.                         +++++++++++++++++++++
  265.  
  266.         A slow spreading virus is much more likely to get caught by antiviral
  267. people prior to its necessarily long pre-activation period.  There will be
  268. more defenses out against the virus before it has spread much.  However, if
  269. the virus is well-done, it will have spread far before it is caught.
  270.  
  271.                              Conclusion
  272.                              ++++++++++
  273.  
  274.         Actually, I lied.  There is no conclusion to be drawn from this, as
  275. this is in itself the conclusion of long hours of thought and much
  276. brainstorming on BBSs.  If you would like to comment, I can be reached on
  277. LandFill BBS, phone number above.  In a future article, I will attempt to
  278. cover anti-anti-virus tactics.  I may also respond to some important
  279. questions/comments I may receive.  Start your viri now!  And may the best
  280. bug win!
  281.                                                                          NH
  282.  
  283. +++++
  284.  
  285. 40Hex Volume 1 Issue 2                                                 0004
  286.  
  287.            Interview with Skism One - AKA Lord SSS (triple S)
  288.  
  289. This interview was taken by Hellraiser on July 7, 1991 in Washington
  290. Square Park, Manhatten.
  291.  
  292. HR:  So what got you started in the virus business?
  293.  
  294. SSS: Well, I used to write graffiti all over and that got sort of
  295.      played out, so I needed something else distructive to do.  So
  296.      I started getting into computers, then the next thing you know
  297.      I'm writing viruses.
  298.  
  299. HR:  What was you first experence with viruses?
  300.  
  301. SSS: Well the first time I heard of them was when that dickhead got
  302.      arrested for putting the worm...
  303.  
  304. HR:  You mean Morris?
  305.  
  306. SSS: Yeah that asshole, it was on the news and all that - so I got
  307.      to thinking, that would be a cool thing to do.
  308.  
  309. HR:  What was the first virus you ran across?
  310.  
  311. SSS: Ha... Some dick gave me a copy of (pause) it think it was
  312.      Norton 4.0 when it first came out.  So I took it home and put
  313.      it on my hard drive.  The next thing you know all this weird
  314.      shit starts going on.  Like programs won't run and this little
  315.      box opens up on the bottom of my screen all of a sudden.  So I
  316.      get a copy of SCAN, then I find out almost all my files are
  317.      infected with Jerusalem.
  318.  
  319. HR:  What did you do?
  320.  
  321. SSS: Well I re-formatted the drive and examined the copy of Jeru for
  322.      months.  Then one day I used a Hex editor to change the suMSDOs
  323.      string to SKISM-1.  Then I went to all the computers I could
  324.      find and infected them.  The next thing you know my friend
  325.      shows me this list with my name on it.  It was Patti Hoffmans
  326.      document.  Shit, I thought I was the man back then.
  327.  
  328. HR:  Then what?
  329.  
  330. SSS: Then - well I got into assembler and dissasembly and I started
  331.      to learn how to modify the code and all that.  The next thing
  332.      you know I had made my own virus from the scraps of Jeru.
  333.  
  334. HR:  Captian Trips, right?
  335.  
  336. SSS: Yeah, sort of.  Then someone I know sent it to all the boards
  337.      in town under a trojan name and fucked a lot of peoples shit
  338.      up.  Oh well.  Then I guess I grew out of the scavenger mode
  339.      and started writting my own shit, from scratch.
  340.  
  341. HR:  Like what?
  342.  
  343. SSS: Well they were all called Skism so and so, like Skism 10, Skism
  344.      11 and all that.  Then I meet people and they started helping
  345.      me out and now we got this thing going on.
  346.  
  347. HR:  You mean Smart Kids Into Sick Methods?
  348.  
  349. SSS: Yeah, you know all thid did did dat.
  350.  
  351. HR:  How do you name your viruses?
  352.  
  353. SSS: Well depends whats on my mind.  Skism was my tag for like four
  354.      years, so I thought it would be cool if people saw my name in
  355.      the newspaper and all that.  I got Captian Trips after reading
  356.      The Stand, by Stephen King.  1992 was just what I named it cause
  357.      the virus came out to be about 1945 bytes so I jusy padded it out
  358.      to next years date.  808 was named after the TR-808, a 'drum
  359.      machine' used in hip-hop.
  360.  
  361. HR:  Whats the latest projects?
  362.  
  363. SSS: You know, you wrote most of the shit.
  364.  
  365. HR:  Tell them.  The people.
  366.  
  367. SSS: Well, we did SKISM 1992, which was funny, then a member of
  368.      SKISM, who shall be nameless made 808.  Now I'm just taking a
  369.      break from viruses and computers for the summer.
  370.  
  371. HR:  You stopped?
  372.  
  373. SSS: Your crazy, nah - It's got to wait a while, then I'll get back
  374.      into it - when school starts again.
  375.  
  376. HR:  What do you think of McAffe?
  377.  
  378. SSS: He's cool, what the fuck am supposed to say.  He does a good
  379.      job at spreading my name around.  I really like Pat Hoffman,
  380.      thanks for the write ups.  You got to understand - these people
  381.      make us into infamous villians.  I can deal with that.
  382.  
  383. HR:  Do you mind them detecting your viruses?
  384.  
  385. SSS: Nah, fuck it - If my shit can make it from NY to California
  386.      without effort, it shows it works.  Thats it.  Thers a lot more
  387.      where that came from.  One more thing, I hate that gay bitch
  388.      Ross Greenburg author of Flu-Shot.  What
  389.      a dick.  He's just an asshole tring to sell his shit product.
  390.      He's got a big mouth and instead of crashing his board, I'd
  391.      like to kick his fucken ass.  Where's his office?  Up one 57th
  392.      right?  Lets take a walk.  Just kiddin' but the guys product
  393.      sucks and he's just a greedy asshole.  I'm glad I sent a trojan
  394.      version of his virus scanner around. Ha you dick!
  395.  
  396. HR:  What virus authors do you look up to?
  397.  
  398. SSS: Myself - Ha Ha (laughter) Ha Ha.  No, I love Whale - that was
  399.      clever.  I like Dark Avenger, the real one.  Its hard to be
  400.      original, and these guys were.  Hats off you crazy fuckin'
  401.      Bulgarian Metal-Head!
  402.  
  403. HR:  What about groups of virus writers?
  404.  
  405. SSS: I think were the only one.  Oh yeah and those Rabid people you
  406.      told me about, yeah there just like us - people tring to make
  407.      there mark in the world, or should I say dent in the world.
  408.      Germans are bugging out too - Shit, they write half the shit out
  409.      there these days.  More power to them
  410.  
  411. HR:  What is your advise to people who want to write viruses?
  412.  
  413. SSS: Get a late pass!  No as I said more power to you. Just remember
  414.      you got to have style and learn to be ORIGINAL.
  415.  
  416. HR:  What next from you?
  417.  
  418. SSS: I don't really know.  I'm waiting to hook up a few more people
  419.      to the pack, then we'll get the thing rollin HARD.  Till then
  420.      'A little at a time...'
  421.  
  422.  
  423. At the time this artical was finished, the Skism team was at work on
  424. a new virus code named Bad Brains.
  425.                                                                     HR
  426.  
  427. +++++
  428.  
  429. 40Hex Volume 1 Issue 2                                                 0005
  430.  
  431.                        The Dark Avenger
  432.                        --- ---- -------
  433.  
  434. Part I.  The Dark Avenger
  435. -------------------------
  436.  
  437. Introduction:
  438.  
  439. The following text file was sent directly to Professor Vesselin Bontchev in
  440. a public sent to an anti-viral board located in Sofia, Bulgaria.
  441.  
  442. Bontchev is one of the leading anti-viral researchers in Europe today.  A
  443. producer of number of effective anti-viral programs in Bulgaria, his
  444. programs are widely used throughout Europe.
  445.  
  446. The Dark Avenger is Bulgaria's most dangerous viral code writer and a heavy
  447. metal fanatic - as this message concerning himself, written by him (often
  448. referring to himself in third person) reveals:
  449.  
  450. +++++
  451. DARK AVENGER
  452. ============
  453.  
  454. DARK AVENGER is the pseudonym used by a particularly prolific and
  455. malicious Bulgarian virus writer. It is also the name given in the
  456. West to some of his earlier viruses. His viruses include:
  457.  
  458. DARK AVENGER V651, V1800, V2000 and V2100
  459.  
  460. NUMBER OF THE BEAST aka 512 (several versions)
  461.  
  462. ANTHRAX (Infects both files and boot sectors)
  463.  
  464. V800 and its derivatives: 1226, PROUD, EVIL & PHOENIX
  465.  
  466. Some other viruses, e.g. NOMENKLATURA & DIAMOND are in his style but
  467. are believed to be the work of others. MURPHY has been strongly
  468. influenced by him but is known to be of different authorship.
  469. CRAZY EDDIE may also be his.
  470.  
  471. Several 'hacks' are now appearing of V1800, V2100, MURPHY and DIAMOND.
  472.  
  473. Eddie is the mascot of the British heavy metal group, Iron Maiden
  474. (hence 'up the irons'). It is a 20 foot high skeleton that appears
  475. on stage with them and is featured on the sleeves of all their
  476. albums.
  477.  
  478. Anthrax and Damage Inc are other heavy metal groups whose names have
  479. been featured in some Dark Avenger viruses. Iron Maiden numbers have
  480. also been mentioned including 'Somewhere in Time', 'Only the Good Die
  481. Young' and 'Number of the Beast'.
  482.  
  483. Unusually, this virus writer has also produced a virus removal
  484. program together with a version log of his EDDIE series, as
  485. reproduced below with its original spelling and grammar.
  486.  
  487. "DOCTOR   QUICK!   Virus Doctor for the Eddie Virus   Version 2.01
  488. 10-31-89 Copyright (c) 1988-89 Dark Avenger.  All rights reserved.
  489. DOCTOR /? for help
  490.  
  491. It may be of interest to you to know that Eddie (also known as "Dark
  492. Avenger") is the most widespread virus in Bulgaria for the time
  493. being.  However I have information that Eddie is well known in the
  494. USA, West Germany and USSR too.
  495.  
  496. I started in writing the virus in early September 1988. In those
  497. times there were no any viruses in Bulgaria, so I decided to write
  498. the first Bulgarian virus.  There were some different Eddie's versions:
  499.  
  500. VERSION 1.1, 16-DEC-1988
  501.  
  502. In December I've decided to enhance the virus.  This version could
  503. infect files during their opening.  For that reason, a read buffer
  504. was allocated in high end of memory, rather than using DOS function
  505. 48h when needed.  The disk was destroyed instead of the infected files.
  506.  
  507. VERSION 1.2, 19-DEC-1988
  508.  
  509. This added a new feature that causes (for example) compiled programs
  510. to be infected at once if the virus is resident.  Also, the "Eddie
  511. lives..." message was added (can you guess why exactly "Eddie"?)
  512.  
  513. VERSION 1.31, 3-JAN-1989
  514.  
  515. This became the most common version of Eddie. A code was added to
  516. find the INT 13 rom-vector on many popular XT's and AT's.  Also,
  517. other messages were added so its length would be exactly 1800 bytes.
  518. There was a subsequent, 1.32 version (19-JAN-1989), which added
  519. self-checksum and other interesting features that was abandoned
  520. because it was extremely buggy.
  521.  
  522. In early March 1989 version 1.31 was called into existence and
  523. started to live its own life to all engineers' and other suckers'
  524. terror.  And, the last
  525.  
  526. VERSION 1.4, 17-OCT-1989
  527.  
  528. This was a bugfix for version 1.31, and added some interesting new
  529. features.  Support has been added for DOS 2.x and DOS 4.x.  For
  530. further information about this (the most terrible) version, and to
  531. learn how to find out a program author by its code, or why
  532. virus-writers are still not dead, contact Mr. Vesselin Bontchev (All
  533. Rights Reserved).
  534.  
  535. So, never say die!  Eddie lives on and on and on...  Up the irons!"
  536.  
  537. NOTE:
  538. Vesselin Bontchev, who the Dark Avenger is trying to discredit, is a
  539. leading virus researcher at the Bulgarian Academy of Sciences.
  540. +++++
  541.  
  542. Post Note:
  543.  
  544. There is a rumor concerning the fact that RABID now has the Dark Avenger on
  545. their staff of virus writers, and that the new Dark Avenger variant released
  546. by them was, in fact, written by him.  This has yet to be proven.
  547.  
  548. The more acceptable belief concerning this new strain is that RABID simply
  549. picked up the source code for Dark Avenger, released last December, and
  550. modified it.
  551.  
  552. Part II - Dark Avenger - Strain A
  553. ---------------------------------
  554.  
  555. Vesselin Bontchev reports in May 1990:
  556.  
  557. The Dark Avenger virus.
  558. ======================
  559.  
  560. - I found two new mutations of this virus. Well, maybe
  561.   "mutations" is not the correct word. In the first of them, the
  562.   first 16 characters of the string "Eddie lives...  somewhere in
  563.   time!" were replaced with blanks.
  564.  
  565. In the second example, all strings (the message above, the
  566. copyright message and the "Diana P."  string) were replaced with
  567. blanks.  - The author of the Dark Avenger virus (The bastard!  I
  568. still cannot determine who he is.) has released the source code
  569. of his virus.
  570.  
  571. It is full with ironic comments about me.  Of course, now we have
  572. to expect lots of new, similar viruses to appear.  At least, this
  573. leaded to one good thing - the source helped me very much in
  574. disassembling the V2000 virus.  - I received a rather offensive
  575. anonymous letter from this person.  In it he claims to be also
  576. the author of both the V2000 (I trust this) and the Number of the
  577. Beast viruses (the latter is unlikely).  [See Above]
  578.  
  579.  
  580. Information About the Dark Avenger Virus, courtesy of
  581. "Virus Bulletin Ltd," Buckinghamshire, England.
  582.  
  583. Note:
  584.  
  585. This information is far more valuable than the standard
  586. Virus Summary by Patricia Hoffman.  Her entry concerning DA
  587. fails to go into more depth about the Dark Avenger virus and
  588. apparently she has yet to receive information of the
  589. different versions of DA.  Such information is already a year
  590. old, but she has yet to include it.
  591.  
  592. Entry...............: Dark Avenger
  593. Alias(es)...........: ---
  594. Virus Strain........: Dark Avenger
  595. Virus detected when.: November 1989
  596.               where.: USA
  597. Classification......: February 1990
  598. Length of Virus.....: about 1800 Bytes
  599. --------------------- Preconditions -----------------------------------
  600. Operating System(s).: DOS
  601. Version/Release.....:
  602. Computer model(s)...: IBM-compatible
  603. --------------------- Attributes --------------------------------------
  604. Easy Identification.: Two Texts:
  605.                       "Eddie lives...somewhere in time" at beginning
  606.                       and
  607.                       "This Program was written in the City of Sofia
  608.                       (C) 1988-89 Dark Avenger" near end of file
  609.  
  610. Type of infection...: Link-virus
  611.                       COM-files: appends to the program and installs a
  612.                                  short jump
  613.                       EXE-files: appends to the program at the
  614.                                  beginning of the next paragraph
  615.  
  616. Infection Trigger...: COM and EXE files are corrupted on any read
  617.                       attempt even when VIEWING!!!
  618.  
  619. Storage media affected: Any Drive
  620.  
  621. Interrupts hooked...: Int 21 DOS-services
  622.                       Int 27 Terminate and Stay Resident
  623.  
  624. Damage..............: Overwrites a random sector with bootblock
  625.  
  626. Damage Trigger......: each 16th infection; counter located in
  627.                       Bootblock
  628.  
  629. Particularities.....: -
  630.  
  631. Similarities........: -
  632.  
  633. --------------------- Agents ------------------------------------------
  634.  
  635. Countermeasures.....: NONE! All data can be destroyed !!!!
  636.                       There is no way in retrieving lost data.
  637.                       Backups will most probably be destroyed too.
  638.  
  639. Countermeasures successful: install McAfee's SCANRES.
  640.  
  641. Standard means......: Good luck! Hopefully the virus did not destroy
  642.                       too many of your programs and data.
  643.  
  644. --------------------- Acknowledgement ---------------------------------
  645. Location............: VTC Uni Hamburg
  646. Classification by...: Matthias Jaenichen
  647. Documentation by....: Matthias Jaenichen
  648. Date................: 31.01.1990
  649.  
  650. ------------------------------
  651.  
  652. End of Chaos Digest #1.27
  653. ************************************
  654.