home *** CD-ROM | disk | FTP | other *** search
/ The World of Computer Software / World_Of_Computer_Software-02-387-Vol-3of3.iso / n / nem_110.zip / NEMESIS.RPT < prev    next >
Text File  |  1993-03-13  |  23KB  |  350 lines

  1. =============================================================================
  2.                 TEST mit 184 Viren, Robert Hörner
  3.  
  4.                 NEMESIS 0.9, 08.Dez 1992
  5.  
  6.                 STATUS : EMS , FAT, INIT, INVALID CALLS ALLOWED
  7.  
  8.                 80386-DX-Rechner
  9.                 QEMM 6.0, Stealth-ROMs
  10.                 HD 182 MB SCSI,
  11.                    komplett readonly außer Partition G: mit 32MB
  12.  
  13. =============================================================================
  14.  
  15.                 126 Viren komplett entfernt / am residentwerden gehindert
  16.                     und komplett aus dem RAM entfernt.
  17.                  22 Viren am residentwerden gehindert, aus dem System
  18.                     entfernt, aber nicht aus dem RAM gelöscht.
  19.                  26 Viren nicht lauffähig auf AT oder mit NEMESIS
  20.                   1 Virus (zunächst) unerkannt, dann entfernt
  21.                   9 Viren mit unbekannter Aktivität
  22.                   1 Virus langweilt
  23.                 ----------------------------------------------------------
  24.                 184 Viren insgesamt
  25.                 -10 Viren nicht laufähig auf AT (Exception)
  26.                 - 1 Virus langweilt
  27.                =173 Viren als Kandidaten
  28.                ----------------------------------------------
  29.                 149 Viren an Aktivität gehindert = 86 Prozent
  30.  
  31.         Dazu kommen diejenigen "totgeborenen" Viren, die deshalb einen
  32.         Rechnerabsturz verursacht haben, weil sie versuchen im
  33.         Singlestep-Verfahren bis zum DOS-Startcode zu gelangen.
  34.         Das ist mit NEMESIS nicht mehr möglich.
  35.  
  36.         NEMESIS ist das erste Programm, das wirksam das EDDIE-Virus bekämpfen
  37.         kann !
  38.  
  39. =============================================================================
  40. ERGEBNIS-SCHLÜSSEL :    R = Vollkommen entfernt
  41.                         r = Virus inaktiviert, nicht entfernt
  42.                         T = Rechner steht
  43.                         ? = Virus zeigt keine Aktivität / Veränderung
  44.                         ! = Virus wurde nicht erkannt / konnte nicht
  45.                             inaktiviert werden
  46.  
  47. ANTWORT-Schlüssel  :   "N" = NEIN
  48.                        "J" = JA
  49.                        "A" = ABBRECHEN
  50.                        "R" = RESTAURIEREN
  51. =============================================================================
  52.                 "(Zunächst) unerkannt von NEMESIS "                   1 Virus
  53. -----------------------------------------------------------------------------
  54. VIRUS-NAME      VIRUS-AKTION                            ANTWORT      ERGEBNIS
  55. -----------------------------------------------------------------------------
  56. 1689            scheinbar keine Aktivität.
  57.                 Nach dem Start des _nächsten_ Programmes kommt dann :
  58.                 "hooked int 21H"                        "R"             r/!
  59.  
  60. =============================================================================
  61.                 "nicht lauffähig auf AT oder mit NEMESIS"            26 Viren
  62. -----------------------------------------------------------------------------
  63. VIRUS-NAME      VIRUS-AKTION                            ANTWORT      ERGEBNIS
  64. -----------------------------------------------------------------------------
  65. BEBE            keine. Exception #13                                    T
  66. ADVENT          Exception #13                                           T
  67. HI              Rechner steht (XT-Virus...)                             T
  68. 1554            Rechner steht (XT-Virus...)                             T
  69. NV101           Exception #13   , XT-Virus                              T
  70. DURBAN          Exception #12, SP=0001 , XT-Virus                       T
  71. RUSSX5          Rechner steht sofort / XT-Virus                         T
  72. SVIR                                                                    T
  73. AIDS-2          (endlosschleife)                                        T
  74. Blackjack                                                               T
  75. 516             Exception #13,
  76.                 Verbiegt int 30h , das der ist NEMESIS-Dispatcher-Int   T
  77. GUPPY           "attempt to go resident"                "N"
  78.                 "hooked int 21h"                        "R"
  79.                 Exception #13                                           T
  80. ANTIFAGOTT      "modify bootsector of DRIVE C:"         "N"
  81.                 Screen ist oben zerstört, Rechenfehler des virus
  82.                 Danach Exception #13                                    T
  83. FAGOTT          "modify bootsector of DRIVE C:"         "N"
  84.                 Screen ist oben zerstört, Rechenfehler des virus
  85.                 Danach Exception #13                                    T
  86. AMOEBA-2        "BIOS-membyte changed",
  87.                 "hooked int 1Ch,21H"                    "R"             T
  88.                 Nach dem Restore steht der Rechner
  89. 256             "modify"                                "N"o
  90.                 Exception #12 (stack)                                   T
  91. SR              "attempt to trace int 13h"                              T (!)
  92. V800            "attempt to trace int 13h"                              T (!)
  93. MANOWAR         Erster Versuch  : Rechner steht, XT-Virus
  94.                 Zweiter Versuch : Funktionstasten gehen nicht mehr.     T
  95. PHOENIX         "attempt to trace int 13h"                              T
  96. FDT             "request to get the DOS-datasegment"
  97.                 Antwort : "N"     Endlosschleife
  98.                 Antwort : "J"     Rechnerabsturz                        T
  99. 1963            "request to get DOS-datasegment"
  100.                 Antwort : "N"   -> Rechner in Endlosschleife
  101.                 Antwort : "J"   -> Absturz                              T
  102. TAIWAN-2        sofortiger Zugriff auf drive C:
  103.                 Critical-error-handler meldet sich, danach Absturz      T
  104. 4096            Zugriff auf Netzwerk/LPT1. Rechner steht                T
  105. 1554B           "hooked int 21h"                        "R"             T/r
  106.                 MCB wurde aber nicht freigegeben.
  107.                 Nach manueller Nacharbeit am MCB + CLEARMEM :
  108.                 Rechner steht.
  109. TYPO            "modify"                                "N"
  110.                 "hooked int 16H"                        "R"             r/T
  111.                 Nachdem es so aussieht, als sei alles wieder in Ordnung,
  112.                 kommt das nächste gestartete Programm nicht wieder zum
  113.                 DOS-Prompt zurück. Neustart des Rechners.
  114.  
  115. =============================================================================
  116.         "Viren entfalten keine / unbekannte Aktivität"                9 Viren
  117. -----------------------------------------------------------------------------
  118. VIRUS-NAME      VIRUS-AKTION                            ANTWORT      ERGEBNIS
  119. -----------------------------------------------------------------------------
  120. CVIR            Aktivität. Zweck im Versuch nicht be/erkannt.           !
  121. TRASH           Dropper-prog gibt an, den MBR zu zerstören. Nach
  122.                 Erlaubnis, dies zu tun : es ist nicht in der Lage       ?
  123. S-Cardet        Aktivität unbestimmbar im Versuch.
  124.                 Netzwerk / Drucker wurde angesprochen.                  ?
  125. AP-400          Aktivität unbestimmbar im Versuch.
  126.                 Zugriff auf Drucker oder Netzwerk.                      ?
  127. RUSSX4          keine Aktivität                                         ?
  128. KILLER          Sofortiger Diskzugriff.
  129.                 Aktivität konnte im Versuch nicht bestimmt werden.      ?
  130. TEQUILLA        Zeigte keine Aktivitaet.
  131.                 Infiziertes EXE-File ist zu klein.                      ?
  132. 707             Keine erkennbare Aktion.
  133.                 Tastaturrepeatrate auf minimum.
  134.                 SCAN findet nichts.                                     ?
  135. HONGKONG        system halted (Virus-Message)                           ?
  136.  
  137. =============================================================================
  138.         " Virus nervt"                                              1 "Virus"
  139. -----------------------------------------------------------------------------
  140. VIRUS-NAME      VIRUS-AKTION                            ANTWORT      ERGEBNIS
  141. -----------------------------------------------------------------------------
  142. SLAYER          "modify" *.EXE, *.COM in allen Drives !
  143.                 Zu bloede. Abgebrochen.                                 ?
  144.  
  145. =============================================================================
  146.         "Viren werden abgehängt, aber nicht aus dem RAM entfernt"    22 Viren
  147. -----------------------------------------------------------------------------
  148. VIRUS-NAME      VIRUS-AKTION                            ANTWORT      ERGEBNIS
  149. -----------------------------------------------------------------------------
  150. 1701/cascade    "hooked int 8,21h"                      "R"             r
  151. AIDS            "modify"                                "N"
  152.                 "attempt to delete a directory"         "N"             r
  153. 1704-C          "hooked int 21h"                        "R"             r
  154. 1701-chic       "hooked int 21h"                        "R"             r
  155. 1704-Format     "hooked int 9,20h,21h"                  "R"             r
  156. LOVECHILD       "Attempt to get the DOS-datasegment"    "N"
  157.                 "hooked int 13h"                        "R"             r
  158.  
  159.                 "request to get the DOS-datasegment"    "Y"
  160.                 "hooked int 13h","DOS-Startcode changed""R"             r
  161.  
  162.                 Das Virus kopiert sich in die INTTABELLE .
  163. EDDIE           "attempt to write to a bootsector"      "N"
  164.                 Diese Warnung kommt _nicht_ bei Drive C:, dort kommt eine
  165.                 spezielle für Drive C:.
  166.                 Kam insgesamt 3 mal.    Danch "A"bort getippt.
  167.                 "hooked int 13h,21h,27h"                "R"             r
  168. EDDIE           "attempt to write to a bootsector"      "N"
  169.                 "hooked int 9h,21h,27h"                 "R"             r
  170. EDDIE           "attempt to write to a bootsector"      "N"
  171.                 "hooked int 21h,27h"                    "R"             r
  172.  
  173.                 ---- man beachte, dass bei drei versuchen, dreimal andere
  174.                 ---- interrupts verbogen wurden !
  175. 600             "hooked int 21h"                        "R"             r
  176. TP33            "hooked int 1CH,21H"                    "R"             r
  177. HYMN-X          "MCB changed"                           "R"             r
  178. ZEROBUG         sofortiger Diskzugriff.
  179.                 Critical-Error-handler meldet sich : "abort retry ignore"
  180.                 Ich wähle "i"gnore.
  181.                 "modify COMMAND.COM"                    "N"
  182.                 "hooked int 1CH,21H"                    "R"             r
  183. SVC-1064        "Hooked int 21h"                        "R"             r
  184. FRANCE          "hooked int 1CH,21h"                    "R"             r
  185. 483             "hooked int 21h"                        "R"             r
  186.                 ("r", weil es sich in die Interrupttabelle gelegt hat, und
  187.                  dort nicht entfernt wurde)
  188. HERO            "hooked int 21h"                        "R"             r
  189.                 ("r", weil es sich in die Interrupttabelle gelegt hat, und
  190.                  dort nicht entfernt wurde)
  191. ZELENG          "modify a bootsector" ( nicht C:!)      "N"
  192.                 "hooked int 9,20,21,27,2F"              "R"             r
  193. BADBOY          "request to get DOS-datasegment"
  194.                 Antwort : "N"   -> "attempt to trace int 13"
  195.                 Antwort : "J"   -> "attempt to trace int 13"            r
  196. BADBOY-2        "request to get DOS-datasegment"
  197.                 Antwort : "N"   -> "attempt to trace int 13"
  198.                 Antwort : "J"   -> "attempt to trace int 13"            r
  199. HYMN            "MCB changed"                           "R"             r
  200. =============================================================================
  201.         "Viren werden abgehängt und komplett aus dem RAM entfernt"  126 Viren
  202. -----------------------------------------------------------------------------
  203. VIRUS-NAME      VIRUS-AKTION                            ANTWORT      ERGEBNIS
  204. -----------------------------------------------------------------------------
  205. DARTH.VADER-1   "request to get the DOS-datasegment"    "N"             R
  206.                                                         "J"             R
  207.                 Geht nicht resident (INIT-Parameter)
  208. DARTH-VADER-2   Geht nicht resident (INIT-Parameter)                    R
  209. DARTH-VADER-3   Geht nicht resident (INIT-Parameter)                    R
  210. DARTH-VADER-4   Geht nicht resident (INIT-Parameter)                    R
  211. STACK/TT        "DOS-startcode changed"                 "R"             R
  212. BESTWISHES      "attempt to trace int 13h"                              R
  213. V2000           "attempt to trace int 13h"                              R
  214. V2100           "attempt to trace int 13h"                              R
  215. ANTHRAX         "attempt to trace int 13h"                              R
  216. SENTINEL        "attempt to trace int 13h"                              R
  217. NOMNKALTURA     "attempt to trace int 13h"                              R
  218. 512             "attempt to trace int 13h"                              R
  219. 394             "hooked INT 21H"                        "R"estore       R
  220. TURBO99         "hooked int 21h"                        "R"estore       R
  221. 1689_a          "hooked int 21H"                        "R"             R
  222. SARATOGA        "hooked int 21h"                        "R"             R
  223. KYIIE           "hooked int 21h"                        "R"             R
  224. FLIP-2343       "hooked int 21h"                        "R"             R
  225. AT144           "hooked int 21h"                        "R"             R
  226. LEECH           "hooked int 21h"                        "R"             R
  227. CEMETERY        "hooked int 21h"                        "R"             R
  228. VORONEZH        "hooked int 21h"                        "R"             R
  229. MURPHY-1        "hooked int 21h"                        "R"             R
  230. MURPHY-3        "hooked int 21h"                        "R"             R
  231. TINY            "hooked int 21h"                        "R"             R
  232. SHAKE           "hooked int 21h"                        "R"             R
  233. MLTI830         "hooked int 21h"                        "R"             R
  234. MIGRAM          "hooked int 21h"                        "R"             R
  235. 529             "hooked int 21h"                        "R"             R
  236. ANARKIA-2       "hooked int 21h"                        "R"             R
  237. 529B            "hooked int 21H"                        "R"             R
  238. ATTENTION       "hooked int 21h"                        "R"             R
  239. 10813           "hooked int 21h"                        "R"             R
  240. TURBO           "hooked int 21H"                        "R"             R
  241. 11325           "hooked int 21h"                        "R"             R
  242. ARMAGEDON       "hooked int 21h"                        "R"             R
  243. MIX-2           "hooked int 21H"                        "R"             R
  244. PERFUME         "hooked int 21h"                        "R"             R
  245. FREREJ          "hooked int 21h"                        "R"             R
  246. 905             "hooked int 8,21H"                      "R"             R
  247. Black Monday    "hooked int 8,21h"                      "R"estore       R
  248. DAMAGE          "hooked int 8,21h"                      "R"             R
  249. 1704/cascade    "hooked int 8,21h"                      "R"             R
  250. GREEMLIN        "hooked int 8,21h"                      "R"             R
  251. HORESE2         "hooked int 8,21h"                      "R"             R
  252. DAMAGE-B        "hooked int 8,21h"                      "R"             R
  253. JERUSALEM-B     "hooked int 8,21h"                      "R"             R
  254. A-204           "hooked int 8,21h"                      "R"             R
  255. GREEK           "hooked int 8,21h"                      "R"             R
  256. FREREJACQUE     "hooked int 8,21h"                      "R"             R
  257. ALABAMA         "hooked int 9,21h"                      "R"             R
  258. DEMO            "hooked int 9,21h"                      "R"             R
  259. ALABAMA         "hooked int 9,21h"                      "R"             R
  260. 1813            "hooked int 13h,21h"                    "R"estore       R
  261. 948-E           "hooked int 1CH,21H"                    "R"             R
  262. DIAMOND         "hooked int 1CH,21H"                    "R"             R
  263. SORRY           "hooked int 1CH,21h"                    "R"             R
  264. GRLINKS         "hooked int 1CH,21H"                    "R"             R
  265. VIR-UDV         "hooked int 9,20h,21h"                  "R"             R
  266. ANTICHRIST      "Hooked int 21h,27h"                    "R"             R
  267. V600            "Hooked int 21h,27h"                    "R"             R
  268. 711             "hooked int 8,13h,21h"                  "R"             R
  269. EIGHT TUNES     "hooked int 8,9,1CH,21H"                "R"             R
  270. HORSE           "hooked int 8,9,1CH,21H"                "R"             R
  271. 948             "hooked int 8,13h,1ch,21h"              "R"             R
  272. HORSE-5         "hooked int 9,20,21,27,2F"              "R"             R
  273. SEX-11          "change bootsector in DRIVE A:"         "N"             R
  274. PAKISTANI BRAIN "change bootsector in DRIVE A:"         "N"             R
  275. DISK-KILLER     "change bootsector in DRIVE A:"         "N"             R
  276. KEYDROP         "modify bootsector od DRIVE A:"         "N"             R
  277. PLAGUE          "modify"                                "N"             R
  278. WWT-02          "modify"                                "R"             R
  279. DATACRIME       "modify"                                "N"             R
  280. VHP             "modify"                                "N"             R
  281. PARITY          "modify"                                "V"erbieten     R
  282. VHP-627         "modify"                                "N"             R
  283. VIOLATOR-B      "modify"                                "N"             R
  284. 311             "modify"                                "N"             R
  285. USSR275B        "modify"                                "N"             R
  286. KEMEROVO        "modify"                                "N"             R
  287. VHP-623         "modify"                                "N"             R
  288. TI              "modify"                                "N"             R
  289. NEPOLIM         "modify"                                "N"             R
  290. V2P6            "modify"                                "N"             R
  291. 1260            "modify"                                "N"             R
  292. 435             "modify"                                "N"             R
  293. unknown/XDV     "modify"                                "N"             R
  294. XMAS-J          "create"                                "N"             R
  295. AKUKU           "modify"                                "N"             R
  296. VCS             "modify"                                "N"             R
  297. INCOM           "modify"                                "N"             R
  298. 7808            "modify"                                "N"             R
  299. AMSTRAD-??      "modify"                                "N"(vier Viren) R
  300. 847-xx          "modify"                                "N"(drei viren) R
  301. 257             "modify"                                "N"             R
  302. 299-FL          "modify"                                "N"             R
  303. 847V3           "modify"                                "N"             R
  304. 405             "modify" erstes .COM                    "N"             R
  305. AMSTRAD         "modify" *.COM im akt. Pfad             "N"             R
  306. ARF             sofortiger Zugriff auf alle Drives !
  307.                 "modify"                                "N"             R
  308. BOOTHORSE       "modify bootsector of DRIVE A:"         "N"             R
  309. 994             "request to get the systemfiletable"    "N"
  310.                 "modify"                                "N"             R
  311. ANTICAD         "allow to go resident ?"                "N"o
  312.                 "hooked int 8"                          "R"estore       R
  313. BEEPER          "modify partsector C:"                  "N"o
  314.                 "hooked int 8,21h"                      "R"estore       R
  315. 541             1. Aufruf :
  316.                 Zugriff auf Drive A:, Rename *.EXE in COM
  317.                 2. Aufruf :
  318.                 "modify" *.COM                          "R"/"N"         R
  319. DATALOCK        "modify COMMAND.COM"                    "N"
  320.                 "hooked int 21H"                        "R"             R
  321. TUMEN-05        "BIOS-memorybyte changed"
  322.                 "hooked int 9,1CH,21H"                  "R"             R
  323. TUMEN-20        "modify the bootsector of DRIVE C:"     "N"
  324.                 "BIOS-memorybyte changed"
  325.                 "hooked int 9,1CH,21H"                  "R"             R
  326. FUCKYOU         "BIOS-memorybyte changed"
  327.                 "hooked int 8,9,1CH,21H"                "R"             R
  328.  
  329. FISH#6          wird nicht beim Residentwerden erwischt.                R
  330.                 MEM.EXE zeigt zuwenig Speicher an, aber keinen MCB.
  331.                 DOS-Speichergröße im MCB wurde verändert, dies wird nicht
  332.                 angezeigt, wenn sonst nichts verändert wurde (Um Fehlalarmen
  333.                 vorzubeugen). FISH im Sgement 9DF6:0000 resident, aber "tot".
  334.                 Da der FISH zum DOS-entry tracen will, und NEMESIS das
  335.                 verhindert, ist es trotzdem ein Erfolg von NEMESIS.
  336.  
  337. V801            Erster  Versuch : keine Aktivität / XT-Virus
  338.                 Zweiter Versuch : "modify"              "N"             R
  339. DIASPRON        sofortiger Zugriff auf Drive A:
  340.                 Dort Versuch *.EXE in COM umzubennenen  "N"             R
  341. BLACKJACK-x     "create" vorhandenes COM                   ( sieben Viren)
  342.                 Antwort "N" -> Rechner steht
  343.                 Antwort "J" -> infiziert, indem er sich davorschreibt   R
  344. DATACRIME       sofortiger Zugriff auf Drive C:
  345.                 "modify" im Pfad C:\                    "N"             R
  346. DIABOLIC        "modify"                                "N"
  347.                 "BIOS-memorybyte changed from 280->200" "R"             R
  348. -----------------------------------------------------------------------------
  349.  
  350.