home
***
CD-ROM
|
disk
|
FTP
|
other
***
search
/
Chip 1996 April
/
CHIP 1996 aprilis (CD06).zip
/
CHIP_CD06.ISO
/
hypertxt.arj
/
H9447
/
SZAMTER.CD
< prev
next >
Wrap
Text File
|
1994-11-27
|
5KB
|
84 lines
@VSzélhámos a lap nevében@N
ìme egy újabb bizonyítéka annak, hogy a tisztességtelenség
mennyire nem ismer határokat. Két és fél éve számoltunk be a
Számalk vírus ténykedéseirôl (@KHeti CHIP,@N 1992/7.), most
pedig ennek egy átiratáról kell szólnunk. Ezúttal nem az
oktatóközpont lejáratása volt a cél, hanem néhány hazai
számítástechnikai lap és szakember nevében eregették szét
írói. Mindez nem ismeretlen a szakmában, hiszen @KJohn@N
@KMcAfee, Patricia Hoffman@N és mások rendszeresen
találkoznak a nevükben megírt vírussal.
E mostani károkozó alapjául a Számalk 1.x család szolgált --
szerencsére a kód átdolgozói eléggé felületes munkát
végeztek: a specifikus azonosító részt NOP-okkal spékeltek
meg, hogy ne lehessen felismerni a Számalknál megszokott
módon, valamint átállították az aktivizálódási idôt. Azaz a
1994. június 1-je és szeptember 1-je közötti idôszakban
csak terjed, nem rombol. Mindenestre fellépése a meglepetés
erejével hatott, az egyik hazai bank fiókja rendkívüli
bankszünnapot és tetemes veszteséget volt kénytelen
elszenvedni. Azóta a Virkillhez elkészült az ezt felismerô
és irtó kiegészítés, illetve ellenszerét beépítették a
kereskedelmi programok közül a Sysdoki és a Virusbuster
legújabb változatába. A hagyományos vírusszûrôk egyelôre
nem veszik észre.
Ugyanolyan módszerrel fertôz, mint elôdje: nem válik
rezidenssé, áldozatait *.COM-mal keresi meg. Ha talál ilyen
programot, elôször megnézi, hogy fertôzött-e, ha igen,
tovább keres addig, amíg olyan programot nem talál, amit
megfertôzhet. Ha az aktuális alkönyvtárban nincs ilyen,
tovább keres a fôkönyvtárban, majd a path útvonalán. 2588
bájtos kódját az állomány végére toldja be, de csakis olyan
.COM állományokhoz tapasztva, amelyek E9h, EBh, E8h,
illetve 9Ah utasítással kezdôdnek. Megmaradt benne a
Számalk vírus azon hibája, hogy az EBh utasítás (jmp short)
címzését elrontja. Emiatt elôfordulhat, hogy a
megfertôzött program a rendszer elszállását okozza. További
hiba, s hasonló eredményre vezet, hogy néhány rövid
programot elsôre nem tud megfertôzni. Ilyenkor elôször
átírja az ugróutasítást, de nem teszi be a vírust a
megfelelô helyre. Második alkalommal már végrehajtja a
fertôzést, viszont ekkor már nem tudja elmenteni az elsô
utasítás ugrócímét.
Mint említettük, szeptember 1-jéig tart a terjedési idôszak,
ám attól kezdve, akárcsak a többi Számalk vírus, ""ledarálja"
a merevlemezek elsô clustereit, aminek teljes adatvesztés a
következménye. Ezt is programhibásan oldották meg a szerzôk,
úgyhogy 32 megabájtnál nagyobb partícióméret és 4.xx-nél
nagyobb verziószámú DOS esetén nem okoz teljes kárt, csak
üzenget és esetenként lefagyasztja a rendszert. Ugyanis a
felülírást a 26-os megszakítás hívásával oldja meg, de
elfeledkeztek a vírusírok arról, hogy a megnövekedett
partícióméret miatt a 4.xx vagy késôbbi DOS-okban ezt
másképpen kell meghívni, ezért Ivalid media visszatérést
kap a program. Azonban a 3.xx-es DOS-ok és 32 megabájt
alatti partícióméret esetén direkt írással teszi tönkre a
merevlemez tartalmát, memóriaszeméttel írva azt felül.
Aktivitását jelzi a monitoron megjelenô üzenet, illetve ha
a számítógéphez csatlakozó nyomtató be van kapcsolva, ki is
nyomtatja azt. A kiírás szövege kódolt formában található meg
a vírus törzsén belül. Ezenkívül még egy szöveg szerepel a
vírusban, ami viszont nincs kódolva, így akár azonosító
szignatúrának is használható:
Copyright (C) Mr Tamás Rudnai, Mr Imre Szegedi, Mr János
Kiss 1993. (R)
(It's we work dear user. Please call up we now !)
Szerzônk, úgy látszik, nincs tisztában azzal, hogy a
nevezett személyek nem dolgoznak együtt, sôt az egyikük a
nevét sem úgy írja, ahogy a vírusban szerepel. E kórokozó
és romboló programot @KFarmosi István@N és @KRudnai Tamás@N
fejtette vissza igen gyorsan, nekik köszönhetjük az
ellenszereken kívül az imént közölt információkat is.
Természetesen sem az üzenetben megnevezett személyeknek,
sem pedig a lapoknak nincs közük a vírushoz.
@KKis János@N