home *** CD-ROM | disk | FTP | other *** search
/ Chip Hitware 6 / Chip_Hitware_Vol_06.iso / chiphit6 / _virus / suspic / whatsnew.txt < prev   
Text File  |  1996-07-10  |  17KB  |  493 lines

  1. SUSPICIOUS 1.48:
  2. ~~~~~~~~~~~~~~~~
  3. SVS:
  4. ~~~~
  5.    + SVS erkennt jetzt auch ungültige INT-Calls aus dem PSP-Bereich von
  6.      Programmen.
  7.    + Verbesserung der INT 25xxh-Kontrolle.
  8.    + SVS blockiert CPM-Calls.
  9.    + Stark verbesserte Erkennung von INT 21h Stealth-Interrupt-Calls.
  10.  
  11. MEMCHK:
  12. ~~~~~~~
  13.    + Bessere Erkennung von verdächtigen Speicherblöcken (PSP-Modifikationen
  14.      etc.).
  15.    + Neu: Erkennung von Kernel-Modifikationen des INT 2Ah-Handlers.
  16.    - Bugfix bei einigen Tests.
  17.  
  18. SDISK:
  19. ~~~~~~
  20.    - Bug in der Ontrack-DiskManager-Unterstützung behoben.
  21.    - Kleinere Verbesserungen.
  22.  
  23. SCRC:
  24. ~~~~~
  25.    - Neuer Parameter /WIN95: Wird benötigt, falls regelmäßig die alte
  26.      DOS-Version über F8 gestartet wird.
  27.  
  28.  
  29. Bugfix:
  30. ~~~~~~~
  31.    Der in Version 1.47 neu verwendete Programmkomprimierer ist offenbar
  32.    inkompatibel und wurde ersetzt.
  33.  
  34.  
  35.  
  36.  
  37. SUSPICIOUS 1.47:
  38. ~~~~~~~~~~~~~~~~
  39.  
  40. SSC:
  41. ~~~~
  42.   + Verbesserung der Heuristik (Datei-Viren).
  43.   - Einige Fehlalarme wurden behoben.
  44.  
  45.  
  46. SCRC:
  47. ~~~~~
  48.   - Bugs in der Parameterauswertung behoben.
  49.  
  50.  
  51. MEMCHK:
  52. ~~~~~~~
  53.   + Verbesserte Erkennung von aktiven Viren.
  54.   - Fehlalarm mit Ontrack DiskManager behoben.
  55.  
  56.  
  57. SDISK:
  58. ~~~~~~
  59.   - Bug in der Sektor-Auswertung (Detail-Anzeige) behoben.
  60.   - Kleinere Bugs behoben und Verbesserungen eingebaut.
  61.  
  62.  
  63. SVS:
  64. ~~~~
  65.   + Verbesserte TSR-Heuristik: SVS meldet jetzt auch "harmlose" TSRs,
  66.     die zuvor bestimmte kritische Interruptfunktionen aufgerufen haben.
  67.   - Bugfix in der Option "Disk A: bei Neustart prüfen" behoben.
  68.  
  69.  
  70.  
  71.  
  72. SUSPICIOUS 1.46:
  73. ~~~~~~~~~~~~~~~~
  74.  
  75. * SSC:
  76.        + HACKSTOP 1.11a wird erkannt.
  77.        + WWPACK 3.04-Erkennung.
  78.        + Verbesserung der Heuristik.
  79.        + Signaturen fuer die aktuellen ITW-Viren wie NewBoot hinzugefuegt.
  80.        + Bootsektor-Heuristik stark verbessert (Negativ-Bootsektor-Heuristik
  81.          von SVS übernommen), besonders bezüglich anti-heuristisch
  82.          programmierten Bootviren.
  83.        - Fehlalarm bei RAM-Drive-Bootsektoren behoben.
  84.        - Fehlalarm bei Windows NT und DR-DOS Bootsektoren behoben.
  85.        - Fehlalarme in verschiedenen Programmen behoben (WIN386.EXE,
  86.          CPWIN386.CPL, NIOS.EXE, ASPI4DOS.SYS etc.)
  87.        - Bug in der Boot-Sektoranalyse behoben.
  88.        - PK-Bug behoben (VLAD-Virus).
  89.  
  90. * SVS:
  91.        + Bootsektor-Heuristik verbessert (weniger Falschalarme und mehr
  92.          erkannte Bootviren).
  93.        + Verbesserte Erkennung von Direct-Action Viren.
  94.        + Neue Optionen (über SETUP einstellbar):
  95.             - Kompatibiltätsmodus für Disk-Caches mit Schreibverzögerung.
  96.             - das akustische Warnsignal kann ausgeschaltet werden.
  97.        + Verschiedene kleinere Verbesserungen.
  98.        - Bug in der STRG-ALT-ENTF-Routine behoben (Absturz des Systems
  99.          bei STRG-ALT-ENTF).
  100.        - Bug in der Option "Erweiteter TSR-Check" behoben.
  101.  
  102. * MEMCHK:
  103.        + Test auf aktiven Dateivirus erweitert (Melden von Stealth-
  104.          eigenschaften).
  105.        + Interrupt-Überprüfung verbessert (Überprüfung der Interrupt-
  106.          Position).
  107.        + Verbesserter Anti-Stealth-Dateizugriff für Aktivitätstest.
  108.        + Errorlevel für Batchbetrieb.
  109.        - Bug in der Buffers-Erkennung behoben (Analyse der CONFIG.SYS
  110.          wurde falsch durchgeführt).
  111.        - Bug in der INT 21h-Kernel-Analyse behoben.
  112.        - Bug in der Kernel-Analyse beim Fehlen von HIMEM.SYS behoben.
  113.        - Fehlalarm bei der Verwendung von OPTIMIZE behoben.
  114.  
  115. * SCRC:
  116.        + Verbesserter Anti-Stealth-Dateizugriff
  117.        + Neuer Parameter /LOG{+}.
  118.        - Bug in der /DAILY-Option behoben (mit /CFG).
  119.  
  120. * SDISK:
  121.        * Komplett neu ueberarbeitet:
  122.          + Unterstützung von XCHS EIDE
  123.          + Unterstützung von LBA EIDE
  124.          + Unterstützung des Ontrack Diskmanagers (6.x & 7.x)
  125.          + Neue Option /RESCAN
  126.          + Kontrolle der Spur 0 der ersten Festplatte
  127.  
  128. * INSTALL
  129.        + Bessere Unterstützung von SDISK während der Installation
  130.  
  131. * DOKU
  132.        + FAQ (mit Aufnahme in DOKU.EXE)
  133.  
  134.  
  135.  
  136.  
  137. SUSP 1.40:
  138. ~~~~~~~~~~
  139.  
  140.    MEMCHK  - Fehler mit EMM386 von Novell-DOS behoben (Exception).
  141.  
  142.            # MEMCHK wurde an DOS 7.0 (WIN 95) angepasst.
  143.  
  144.            - Falschalarm bei QEMM 7.5 OPTIMIZE behoben.
  145.  
  146.            - Bug im Aktivitaetstest behoben (Viruswarnung bei voller HDD).
  147.  
  148.            # MEMCHK ueberspringt jetzt den Swap-Buffer und den IFS-Treiber
  149.              im konventionellen Speicherbereich um Falschalarme zu vermeiden.
  150.  
  151.            # Fehlalarm bei Bootsektorvirus-Erkennung behoben
  152.  
  153.            + Heuristik zur Erkennung von aktiven Bootsektorviren verbessert.
  154.  
  155.  
  156.    SVS     + Neues Feature: Erkennen von Schreibzugriffen auf INT 13-Ebene,
  157.              wenn Programme gestartet, geöffnet oder geschlossen werden.
  158.  
  159.            + Neues Feature: Erkennen von Manipulation des INT 13-Schreib-
  160.              buffers.
  161.  
  162.            + Neues Feature: Erkennen von Manipulation des INT 21-Schreib-
  163.              buffers (Slow Infector-Viren).
  164.  
  165.            + Neues Feature: Blockieren von direkten Festplattenzugriffen
  166.              in die BIOS-INT13-Routine (Funktioniert nur mit alten BIOS-
  167.              Versionen).
  168.  
  169.            + Neues Feature: EXE-Programme mit getauscher MZ-Kennung werden
  170.              gemeldet.
  171.  
  172.            + Neues Feature: Veränderungen an der FCB-Kette werden erkannt.
  173.  
  174.            + Neues Feature: Schreibzugriff auf die erste phy. Spur der
  175.              Festplatte wird gemeldet.
  176.  
  177.            + Immunitaet gegen Rekursives Tunneln
  178.  
  179.            + Die Bootsektor-Heuristik von SVS wurde stark verbessert:
  180.              SVS erkennt jetzt auch verschluesselte Bootsektorviren wie
  181.              <Goldbug> oder <J&M>.
  182.  
  183.            # Fehler in der Deinstallationsroutine unter Novell-DOS 7
  184.              behoben.
  185.  
  186.            - Fehler bei Dateizugriffsüberwachung behoben.
  187.              (verursachte Crash unter Crosspoint)
  188.  
  189.            - Fehler in der Schreibschutz-Funktion behoben.
  190.  
  191.            - Korrektur: SVS meldet nicht mehr direkte ROM-BIOS-Zugriffe beim
  192.              Benutzen spezieller EIDE-Treiber, die sich über den normalen
  193.              INT 13h einbinden.
  194.  
  195.            - Rekursionsfehler in INT 2Fh behoben.
  196.  
  197.            # Behandlung der A20-Line für den Kernel-Vergleich in der HMA
  198.              verbessert (verursachte Abtürze unter MS-DOS 7.0)
  199.  
  200.            # Anpassung des Low-Mem Kernel-Checks an MS-DOS 7.0
  201.  
  202.            # Anpassung der HIGHCALL-Checks an DOS mit mehr als 640K Speicher.
  203.  
  204.  
  205.    SDISK   + Immunisierungs-Partition und Bootsektor verbessert.
  206.              (Erkennung von verschobenen Startsektor durch Virus)
  207.  
  208.            - Fehler bei der Parameterbehandlung behoben.
  209.  
  210.            - Parameter "/2" korrigiert.
  211.  
  212.            - Bei der Immunisierung von Disketten werden schreibgeschuetzte
  213.              Disketten jetzt gemeldet.
  214.  
  215.  
  216.    SSC     + Neue Erkennungs-Meldungen:
  217.              D:Z (Für SFT-Dateizugriff)
  218.              R:T (Für Tarnkappenfunktionen im Dateibereich)
  219.  
  220.            + Heuristik verbessert:
  221.              ca. 60 neue HeurStrings und Verbesserung mehrerer Emulations-
  222.              und Auswertungsroutinen.
  223.  
  224.            + Codeanalyse verbessert:
  225.              Verbesserte Erkennung von speziell anti-heuristischen
  226.              Strukturen (wie z.B. in den CVEX-Viren)
  227.  
  228.            + Bootsektoren werden jetzt mit der vollständigen Heuristik
  229.              überprüft.
  230.  
  231.            + Falschalarm-Erkennung verbessert.
  232.  
  233.            - Bug in der Fehlalarm-Erkennung entfernt.
  234.  
  235.            + SSC erlaubt jetzt auch einzelne Programmnamen oder Wildcards
  236.              in der Parameterangabe.
  237.  
  238.            - SSC erkennt Netzwerklaufwerke und deaktiviert automatisch
  239.              den Anti-Stealth-Dateizugriff.
  240.  
  241.            - Bug in der Initialisierung behoben (unter OS/2 wurde das
  242.              Diskettenlaufwerk angesprochen).
  243.  
  244.            - Fehlalarme behoben:
  245.              HACKSTOP (COM)
  246.              CENTER.COM
  247.              A4256.COM
  248.              README.COM
  249.              ELKE.EXE
  250.              MOUSE.EXE
  251.              EZ-Drive (Partitionssektor)
  252.              Novell-DOS 7.0 (Bootsektor)
  253.              SDISK Immune (Partitions- und Bootsektor)
  254.              WWPACK 3.03 (Reg)
  255.              LZEXE (Modifizierte Version)
  256.              AIN
  257.              SEA-AXE 2.2
  258.              UNP 4.11
  259.  
  260.    SCRC    - Fehler bei der Erkennung der Dateierweiterung (".   ") behoben.
  261.  
  262.            - Fehler in der Parameterauswertung behoben ("/NOMEM").
  263.  
  264.            - Fehler bei der Angabe von benutzerdefinierten Suchlaufwerken
  265.              und "/CFG" behoben.
  266.  
  267.            - SCRC erkennt Netzwerklaufwerke und deaktiviert automatisch
  268.              den Anti-Stealth-Dateizugriff.
  269.  
  270.  
  271.    SETUP   - Fehler bei der Auswertung der Sicherheitsmodus-Flags behoben.
  272.  
  273.  
  274.  
  275.  
  276. 1.30a (Bugfix):
  277. ~~~~~~~~~~~~~~~
  278.    Allgemein:
  279.  
  280.            - Kleinere Fehler in Programmen und Anleitungen behoben.
  281.  
  282.    SCRC    - Fehler bei der Prüfsummenerstellung mit /INIT behoben.
  283.  
  284.  
  285.  
  286. 1.30:
  287. ~~~~~
  288.  
  289.    Neu:
  290.            - SDISK: Das Partitions- und Bootsektorschutzprogramm
  291.              Mit SDISK können Kopien des Partitions- und Bootsektors angelegt
  292.              und wiederhergestellt werden, aktive Stealthviren erkannt und
  293.              Disketten und die Partition gereinigt werden. SDISK ist in der
  294.              Lage Festplatten oder Diskette mit einem speziellen Antivirus-
  295.              Partitions- bzw. Bootsektor zu immunisieren und Systeme ohne
  296.              vorher angelegte Kopien der Partition zu reinigen.
  297.  
  298.  
  299.    Allgemein:
  300.  
  301.            - Die Internet-EMailadresse des Autors hat sich geändert:
  302.              kurtzhal@wrcs3.urz.uni-wuppertal.de  (statt wrcs1)
  303.  
  304.            - Die Programme von SUSPICIOUS funktionieren jetzt auch auf
  305.              Systemen mit Herkules-Graphikkarten.
  306.  
  307.            - Anleitungen erweitert und korrigiert.
  308.  
  309.  
  310.    SETUP:  - Benutzerdefinierte Angabe der Suchlaufwerke für SCRC möglich.
  311.  
  312.            - Benutzerdefinierte Namenserweiterungsliste für SCRC möglich.
  313.  
  314.            - Neue Optionen von SVS werden unterstützt.
  315.  
  316.            - Änderung der Voreinstellung (weniger Falschalarme).
  317.              (Für gelegentliches Benutzen von SVS sollte die Option
  318.               "Hohe Sicherheit" im SETUP angewählt werden!)
  319.  
  320.  
  321.    SVS:    - Der Partitions- und Bootsektorvergleich wurde entfernt. Den
  322.              Festplattenschutz übernimmt jetzt SDISK.
  323.  
  324.            - SVS meldet nicht mehr den Tracer von SSC.
  325.  
  326.    !!      - SVS darf in der CONFIG.SYS nicht mehr mit "DEVICEHIGH", sondern
  327.    !!        mit "INSTALLHIGH" geladen werden.
  328.              (Grund: Verschlüsselung und MEMCHK sind sonst nicht möglich)
  329.  
  330.            - Korrektur: SVS fängt jetzt die Hotkeys über INT 15h ab und
  331.              wird somit nicht mehr von KEYB.COM aus der Tastatur-Kontrolle
  332.              abgehängt.
  333.  
  334.            - Neue Meldung: Warnung bei direkten INT 26-Zugriffen (ohne DOS).
  335.  
  336.            - Neue Optionen:
  337.              + Lernmodus abschaltbar.
  338.              + SVS meldet nur verdächtige TSR-Programme.
  339.  
  340.            - SVS schützt automatisch die Endung, die bei der benutzer-
  341.              definierten Angabe des Prüfsummennamens angegeben wurde.
  342.  
  343.            - Die Stabilität von SVS unter Windows wurde verbessert.
  344.  
  345.  
  346.    SCRC:   - Neuer Parameter /SYSTEM : SCRC überprüft nur die kritischen
  347.              DOS-Systemdateien wie COMMAND.COM, IO.SYS usw.
  348.  
  349.            - Verbesserung des Parameter /DAILY:
  350.                 * /DAILY++ : Wie DAILY+, nur wird anstatt /FAST der Para-
  351.                    meter /SYSTEM benutzt.
  352.                 * /DAILY=xx:yy : Zeitsteuerung von SCRC.
  353.  
  354.            - Bug bei Option "Laufwerk durchsuchen 'x:'" behoben.
  355.  
  356.            - Bei "/INIT" kann jetzt angegeben werden ob SCRC nach ver-
  357.              dächtigen Programmen und Companion-Viren suchen soll.
  358.  
  359.            - Bug behoben: Verzeichnisse validieren funktioniert jetzt
  360.                           korrekt.
  361.  
  362.            - Anti-Stealth ist jetzt kompatibel zu PC-DOS 7.0.
  363.  
  364.            - Dateianalyse: WWPack 3.03 wird erkannt.
  365.  
  366.  
  367.    MEMCHK: - MEMCHK erzeugt und prüft jetzt Köder, um die Aktivität eines
  368.              residenten Dateivirus zu erkennen.
  369.  
  370.            - Der ungenutze Bereich der HMA wird vor der Überprüfung gelöscht
  371.              (reduziert die Möglichkeit von Falschalarmen).
  372.  
  373.            - MEMCHK wird von SCRC und SVS jetzt auch in der CONFIG.SYS
  374.              aufgerufen.
  375.  
  376.            - MEMCHK ist jetzt kompatibel zu PC-DOS 7.0.
  377.  
  378.            - VSAFE bzw. TSAFE wird im Speicher erkannt und MEMCHK nicht mehr
  379.              ausgeführt um Falschalarme zu vermeiden.
  380.  
  381.            - Verbesserte Überprüfung des UMB-Bereichs (-> <Tremor>)
  382.  
  383.            - Der BUFFERS-Check wird jetzt anhand der Angabe der CONFIG.SYS
  384.              durchgeführt.
  385.  
  386.            - Bug behoben: MSCDEX wird nicht mehr als Virus erkannt.
  387.  
  388.            - Bug behoben: SMARTCAN wird nicht mehr als Virus erkannt.
  389.  
  390.            - Bug behoben: MEMCHK bleibt nicht mehr hängen, falls ein Virus
  391.                           im Speicher gefunden wurde.
  392.  
  393.            - Bug behoben: INT 21-Falschalarm bei DOS=LOW.
  394.  
  395.            - Bug behoben: Keine Exception unter OS/2 (DOS-Fenster).
  396.  
  397.  
  398.    SSC:    - Heuristik für MBR und Bootsektoren verschärft.
  399.  
  400.            - CD-ROM-Laufwerke können durchsucht werden.
  401.  
  402.            - Analyseflag A:M : WWPack 3.03 wird erkannt.
  403.  
  404.            - Falschalarme behoben:
  405.              LIST 9.1
  406.              BRUN30
  407.              QuickBasic 2.0 EXE
  408.              COMMAND.COM und GRAPHICS.COM (Novell DOS 7)
  409.              HyperLock 386 EXE
  410.              QSCHED
  411.              COPYIIPC
  412.              PCVP
  413.              OS/2 Bootmanager Partition
  414.              CHKPC/VSTOP (Virscan Plus)
  415.  
  416.  
  417. 1.20:
  418. ~~~~~
  419.    Allgemein:
  420.  
  421.            - Die Registrierung ist für Sysops kostenlos (Siehe SYSOP.TXT).
  422.  
  423.            - Neu: MEMCHK - Heuristische Speichersuche nach bekannten und
  424.              unbekannten Viren. Die Überprüfung wurde extern (MEMCHK.EXE)
  425.              und als Modul zu den bestehenden Komponenten (SCRC, SSC und
  426.              SVS) hinzugefügt.
  427.  
  428.            - Bug in INSTALL.BAT behoben: Es wurden zu lange Label-Namen
  429.              benutzt, was zu einer Endlosschleife geführt hat.
  430.  
  431.            - Bug in SETUP behoben: Das Programm funktioniert jetzt auch
  432.              mit einer CONFIG.SYS/AUTOEXEC.BAT, die größer als 10k ist.
  433.  
  434.            - Der Versand dauert nicht mehr "einige Wochen". 8-)
  435.  
  436.  
  437.  
  438.    SVS:    - Bootsektor-Heuristik verändert um Falschalarme bei
  439.              Disketten mit IBM 3.3-Bootsektor zu vermeiden.
  440.  
  441.            - Erkennung von verdächtigen TSR-Programmen verbessert
  442.              (Erkennung anhand Speicherbelegung und Heuristik).
  443.  
  444.            - Keine Falschalarme bei SUSPICIOUS-Programmen.
  445.  
  446.            - Der MCB-Name von SVS wird variiert um Erkennung des TSR
  447.              durch Viren zu verhindern.
  448.  
  449.            - Verbesserter Löschschutz: Das Löschen von Programmen wird
  450.              auch dann gemeldet wenn die Option "Löschen melden" nicht
  451.              eingeschaltet ist, aber zuvor verdächtige Dateioperationen
  452.              durchgeführt wurden.
  453.  
  454.            - SVS erkennt Kernel-Veränderung von VIRSTOP (Frisk) nicht
  455.              mehr als Virus.
  456.  
  457.            - Bug behoben: SVS erkennt eigenen Dateizugriff bei der Instal-
  458.              lation in der CONFIG.SYS nicht mehr als verdächtig an.
  459.  
  460.            - Bug behoben: SETUP benutze ungültiges Datei-Handle für den
  461.              Dateizugriff auf CFG.SVS.
  462.  
  463.            - SVS ist jetzt kompatibel zu LOADHI und OPTIMIZE von QEMM.
  464.  
  465.  
  466.  
  467.    SSC:    - Cursor-Bug bei "/?" behoben.
  468.  
  469.            - Parameter "/NOMEM" für MEMCHK-Heuristik.
  470.  
  471.            - Das Flag "A:M" (MODIFIZIERTES PROGRAMM) wurde korrigiert
  472.              und erweitert. Es werden jetzt EXE-Programme mit hinzuge-
  473.              fügten Code erkannt, die mit folgenden Packern bearbeitet
  474.              wurden: PKLITE, DIET, LZEXE, COMPACK, TINYPROG, WWPACK.
  475.  
  476.            - Mit HACKSTOP verschüsselte Programme werden erkannt ("A:k").
  477.  
  478.  
  479.  
  480.    SCRC:   - Bug bei Prüfsummendateien mit HIDDEN und READ-ONLY Datei-
  481.              attribut behoben (Option: "Prüfsummen verstecken").
  482.  
  483.            - Der DOS-interne INT21-Einsprung kann jetzt auch gefunden
  484.              werden, wenn DOS=HIGH nicht eingestellt ist.
  485.              (s. Booten mit <F5>)
  486.  
  487.            - Parameter "/NOMEM" für MEMCHK-Heuristik.
  488.  
  489.            - SCRC erkennt jetzt wie SSC komprimierte Programme, die
  490.              nachträglich modifiziert wurden. SCRC zeigt diese verdächtigen
  491.              Programme mit einen blinkenden "(MOD!)" an.
  492.  
  493.