home *** CD-ROM | disk | FTP | other *** search
/ Simtel MSDOS 1992 September / Simtel20_Sept92.cdr / msdos / trojanpr / dirtyd9c.arc / VIRUS.DD < prev    next >
Text File  |  1989-12-16  |  13KB  |  237 lines

  1.  
  2. ------------------------------------------------------------------
  3. |                                                                |
  4. |                           VIRUS LIST                           |
  5. |                                                                |
  6. ------------------------------------------------------------------
  7. |                                    Issue #9: December 17, 1989 |
  8. |                                    Revision Stage: C           |
  9. |                                                                |
  10. |   Maintained by Eric Newhouse                                  |
  11. |                 John Abolins                                   |
  12. |                 Thomas Sobczak                                 |
  13. ------------------------------------------------------------------
  14.  
  15.  
  16. Note: The Dirty Dozen only lists viruses that circulate BBS's
  17. under specific file names.  Virus Scan, a program by John McAfee,
  18. maintains a more thorough and current list of ALL known viruses.
  19.  
  20.  
  21.  
  22. FILENAME EXTENSION CODES:
  23. --------------------------------
  24. .  ->             - UNKNOWN -
  25. .B -> .BAS         - BASIC -
  26. .C -> .COM         -  DOS  -
  27. .E -> .EXE         -  DOS  -
  28. .A -> .ARC       PKUNPAK v. 3.61
  29. .L -> .LZH       LHARC   v. 1.13ß
  30. .P -> .PAK       PAK     v. 1.60
  31. .Z -> .ZIP       ZIP     v. 1.02
  32.  
  33.  
  34. Name.X, CRC   Size Category  Notes
  35. ------------- ------  -- -----------------------------------------
  36. AIDS.EXE      ??????  V   The story behind AIDS, one of the more
  37.                          disgusting viruses in circulation, is
  38.                          unique.  AIDS teaches people to read the
  39.                          fine print.
  40.  
  41.                           Cyborg Ltd. recently sent thousands of
  42.                          "AIDS demo disks" to businesses and
  43.                          individuals all over the world.  The
  44.                          disks supposedly educated people about
  45.                          the dangers of AIDS.  Sounds innocent,
  46.                          right?  Wrong.  Cyborg insists that all
  47.                          users of this "demo" send $350 to an
  48.                          address in Panama simply to run the
  49.                          program.  Regardless of whether the user
  50.                          pays, AIDS activates sophisticated viral
  51.                          code after invocation.  After 90 reboots,
  52.                          AIDS trashes hard disks.
  53.  
  54.                           Robert Walczy of PC Business World
  55.                          Magazine (England) can help anyone who
  56.                          has run AIDS.  Voice : 01-831 9252
  57.                                         Fax   : 01-405 2347
  58.  
  59. ARC2ZIP.EXE           VC  One user reports that this .ARC to .ZIP
  60.                          file converter inserts a virus into
  61.                          COMMAND.COM and into every .ZIP file that
  62.                          it converts.  Once the virus infects
  63.                          COMMAND.COM, it copies itself onto any
  64.                          other floppy based COMMAND.COM that it
  65.                          can find.  Be very careful of files named
  66.                          ARC2ZIP, for while there is a legitimate
  67.                          ARC2ZIP, there is also most definitely a
  68.                          viral one.
  69.  
  70. ARC533.E              VC  This Virus purportedly emulates SEA's
  71.                          ARC.EXE as it infects COMMAND.COM.
  72.  
  73. CHRISTMAS.EXEC   ???  V   This is the famous Bitnet virus.  Around
  74.                          Christmas time, this program sent mail to
  75.                          every bitnet user with a defined "nickname"
  76.                          (Bitnet users use short nicknames to
  77.                          avoid typing long user ID's) with a
  78.                          picture of a christmas tree.  The mail
  79.                          eventually reached so many people that it
  80.                          overloaded the system, creating a lot of
  81.                          yuletide headaches.
  82.  
  83.                           PC Users do not need to worry about the
  84.                          Bitnet virus.  The program is written in
  85.                          REXX, a mainframe only language, and it
  86.                          can only run on mainframes that use
  87.                          Bitnet's nickname technique.  This entry,
  88.                          in fact, is here primarily to help clear
  89.                          up the confusion prevalent when talking
  90.                          about this virus.
  91.  
  92. *.EXE, *.COM   ANY    V   Any of your executable files may
  93.                          contain a virus in it.  Don't Panic,
  94.                          though; this virus is detectable!  If you
  95.                          have an infected file, it will increase
  96.                          the size of all other .EXE files run
  97.                          thereafter by 1808 bytes and all .COM
  98.                          files by 1813 bytes upon invocation.
  99.  
  100.                           Now you know how to recognize this
  101.                          virus.  Be sure to look out for it,
  102.                          because the symptoms it creates are very
  103.                          nasty.  The virus increases the size
  104.                          of .EXE files repeatedly - not just once.
  105.                          While this is a boon in recognizing the
  106.                          virus, it also means that eventually all
  107.                          affected .EXE files will become to large
  108.                          to fit in memory.  The virus also slows
  109.                          down computers by as much as 500% after
  110.                          it has spread.  Watch for this symptom!
  111.                          Perhaps most deadly, on any Friday the
  112.                          13th, this virus will erase AT LEAST all
  113.                          .EXE and .COM files that you run, and AT
  114.                          WORST your whole disk.  The next Friday
  115.                          the 13th is October 13, 1989.
  116.  
  117. BXD.C    6363  21376  VC  This virus scrambles FAT tables
  118.                          after a certain amount of time from the
  119.                          initial run.  6363 is the CRC.
  120.  
  121. COMMAND.C      ?????  V   This is a traditional Virus.  Originating
  122.                          in colleges and universities across the
  123.                          nation, and in particular at Lehigh
  124.                          College, this virus will embed itself in
  125.                          COMMAND.COM.
  126.  
  127.                           The Lehigh version copies itself onto
  128.                          FOUR floppies before scrambling your FAT
  129.                          and initiating a format.  Beware! the
  130.                          virus does NOT change the filesize of
  131.                          COMMAND.COM, but it does change the date.
  132.                          Write protecting your floppies will save
  133.                          you from the Lehigh Strain.
  134.  
  135. DEFENDER.A            V    DEFENDER not only low level formats
  136.                           your HD, but it also wipes your CMOS
  137.                           clean.  If you don't have a software
  138.                           based setup program on another disk, you
  139.                           will be forced to send your motherboard
  140.                           back to the factory for a new CMOS
  141.                           installation.  "The Duplicators" claim
  142.                           responsability for this virus.
  143.  
  144. DRSLEEP.Z      5????  V   Dr. Sleep replicates all files in the
  145.                          parent directory and all files one level
  146.                          lower.  Eventually your system will
  147.                          crash, unable to distinguish between two
  148.                          COMMAND.COM's, IBMBIO.COM's, and
  149.                          IBMSYS.COM's.  Use the PD program
  150.                          REPEAT.COM to check and see if this virus
  151.                          hit you.
  152.  
  153. FLUSHOT3.C 2685 2357  V   Somebody tampered with Ross Greenberg's
  154.            CRC  Bytes    Viral protection program, v. 3.0.  The
  155.                          virus version sucks the life out of your
  156.                          FAT's over a period of approximately a
  157.                          dozen boots.  After that, it completely
  158.                          erases your FATs.  I strongly recommend
  159.                          that you update your copies of Flu_Shot+
  160.                          from either Compuserve, Mr. Greenberg's
  161.                          BBS, or Channel One BBS.
  162.  
  163. QMDM31B.A     ??????  V   John Friel confirms that he never
  164.                          released a v. 3.1b of Qmodem.  This
  165.                          version, which is less than 1 KB bigger
  166.                          than the Archive for 3.1a, will add 17
  167.                          bytes to your IBMBIO.COM file.  Beware;
  168.                          while I don't know how this virus works,
  169.                          I do know that there's NEVER any reason
  170.                          to add 17 bytes to IBMBIO.COM.
  171.                            Note: IBMBIO.COM is a READONLY file.
  172.                          In other words, here is the first trojan
  173.                          that can write past a "write protect;"
  174.                          this virus acts when it theoretically
  175.                          shouldn't be able to.
  176.  
  177. ONTOP.Z       ??????  VC  Ontop is Xrated GRASP Animation.
  178.                          Apparently someone modified a working
  179.                          file, adding code that modifies
  180.                          COMMAND.COM and code that corrupts just
  181.                          about every file on disk.  After a short
  182.                          time period, the virus supposably slowly
  183.                          erases HD's.  Be careful with this one!
  184.  
  185. SCAN.Z         ?????  VC  Someone tampered with v. 1.4v19 of John
  186.                          McAfee's Virus Scan program.  Use v.
  187.                          1.4v45 or later, which supports a
  188.                          run-time self-test designed to detect
  189.                          such tampering.  The viral version shows
  190.                          (C) 1989 by Wiley Soft.
  191.  
  192. UNIX                  VC  Version 4.3 of UC Berkley's UNIX is
  193.                          apparently an INTERNET virus which
  194.                          travels by mail packet.  Beware.
  195.  
  196. VIRUS.C  14847 20474  VC  VIRUS.ZIP advertises itself as
  197.          CRC   Bytes     protection against viruses.  In fact,
  198.                          it seems to be a virus itself.  More
  199.                          information should be forthcoming, but
  200.                          for now excercise caution.  Note the
  201.                          irony of the filename; look out for
  202.                          delicate ironies like this.
  203.  
  204. WORDSTAR       360k   V   Some pirated copies of Wordstar and
  205.                          other commercial programs have "The
  206.                          Dungeon" virus implanted in them.
  207.                          According to the grape vine, Computer
  208.                          users who bought pirate software at
  209.                          cutthroat prices imported this virus into
  210.                          the USA from Pakistan.
  211.  
  212.                            The boot sector of "The Dungeon" virus
  213.                          contains the string: "Welcome to the
  214.                          Dungeon."  "The Dungeon Virus" is fairly
  215.                          recognizable because it adds 1820 bytes
  216.                          to every .COM file on your HD.  The
  217.                          symptoms are also unique: every once in a
  218.                          while the virus will erase the lower left
  219.                          hand corner of the screen.
  220.  
  221. WOW.C                 V   This is the infamous 1701 virus.  Upon
  222. WOWTITLE                 invocation, WOW will draw a cute ANSI
  223.                          screen as it injects itself into EVERY
  224.                          .COM file on your disk drives.  The virus
  225.                          is labeled the 1701 virus for two
  226.                          reasons:
  227.  
  228.                              1.  Every .COM file on disk grows by
  229.                                  1701 bytes.
  230.                              2.  Eventually the virus forces a
  231.                                  '1701' error - which is the error
  232.                                  code for a busted HD.
  233.                          
  234.                          Be alert for this virus.  If you are hit,
  235.                          a vaccine is available at both Crest and
  236.                          Channel One BBS's.
  237.