home *** CD-ROM | disk | FTP | other *** search
/ TopWare Tools / TOOLS.iso / tools / top1573 / manneq.txt < prev    next >
Encoding:
Text File  |  1992-07-09  |  1.7 KB  |  58 lines

  1.   ═════ Software Laboratory ══════════════════════════════════════════════════
  2.   Jürgen Liskowskis             Brückleweg 19                D-7845  Buggingen
  3.   Programmierung                Tel. 07631 / 2413            Fax: 07631 / 2449
  4.   ════════════════════════════════════════════════════════════════════════════
  5.  
  6.  
  7.     Name      :  Mannequin
  8.  
  9.     Ursprung  :  unbekannt
  10.  
  11.     entdeckt  :  Januar 1992
  12.  
  13.     Länge     :  778 Byte
  14.  
  15.     Typ       :  Residenter COM-, EXE- und Overlay-Datei Infektor.
  16.  
  17.     Entfernung:  Infizierte Dateien löschen.
  18.  
  19.  
  20.  
  21.  
  22.  
  23.     Beschreibung :
  24.  
  25.  
  26.     Der Mannequin Virus ist ein speicherresidenter COM-, EXE- und
  27.     Overlay-Datei Infektor. Wird ein infiziertes Programm gestartet,
  28.     wird der Virus resident. Man findet ihn am oberen Ende des Arbeits-
  29.     speicher ab der Adresse [9FCC:0000], mit einer Länge von 848 Byte.
  30.  
  31.     Wird das DOS-Programm CHKDSK gestartet, kann man beobachten, daß der
  32.     der gesamte Speicherplatz um 848 Byte verringert wurde.
  33.  
  34.     vorher:      655.360 Byte Arbeitsspeicher
  35.              595.344 Byte frei
  36.  
  37.     nachher:     654.512 Byte Arbeitsspeicher
  38.              594.496 Byte frei
  39.  
  40.     Der Mannequin Virus leitet die Interrupts 17h und 21h um.
  41.  
  42.     Nachdem der Virus resident im Speicher ist, werden alle COM-, EXE-
  43.     und Overlay-Dateien, die gestartet werden, infiziert. Infizierte
  44.     Programme vergrößern sich um 778 Byte. Der Virus-Code ist am Ende
  45.     der jeweiligen Dateien zu finden.
  46.  
  47.     Eine Ausnahme bildet der Befehlsinterpreter COMMAND.COM, der nicht
  48.     infiziert wird.
  49.  
  50.     Die Zeichenkette "COMMAND.COM" kann in infizierten Dateien nahe am
  51.     Ende gefunden werden.
  52.  
  53.     Der Datum- und Zeit-Eintrag von infizierten Dateien wird vom Virus
  54.     nicht verändert.
  55.  
  56.     Jede Datei wird nur einmal infiziert.
  57.  
  58.