home *** CD-ROM | disk | FTP | other *** search
-
- Heiner Schneegold
- Am Steinert 8
- 97246 Eibelstadt
- (Deutschland)
-
- Tel: 09303/99104
- (19.00 - 20.00 Uhr)
- EMail: Heiner.Schneegold@t-online.de
-
- letzte Aenderung: 97-09-21
-
- Aenderungen seit VT2.99 VT-Laenge: 354060 Bytes
-
- WICHTIG !!!!!
- Um Linkviren SICHER zu finden, die sich HINTER
- den 1.Hunk linken, MUESSEN Sie FileTest auf-
- rufen !!!
-
- - Bokor1.06-LVirus (Link) 97-09-07
-
- - HitchHiker 4.23 (Link) 97-09-14/15
-
- ------ bitte die Texte in VT.kennt.A-Z einfuegen --------
-
- - BOKOR1.06-Virus Link
- Namensbegruendung:
- Im decodierten Virusteil ist zu lesen:
- 4a812448 000000b9 424f4b4f 52205631 J.$H....BOKOR V1
- 2e303621 .06!
- Die LoadSeg-Routine wurde etwas veraendert. Rest siehe bei
- BOKOR1.05 .
- VT erkennt im Speicher BOKOR 1.06
- VT erkennt am File BOKOR 1.05 (kein wichtiger Unterschied)
-
- - Hitch-Hiker4.23-Virus File Link
- Verbogene Vektoren: Trap 8-F (abhaengig von $DFF007)
- JMP von PutMes
- KS2.04: ja
- Resetfest: nein
- Fileverlaengerung: #2912 Bytes
- Link als ersten Hunk.
- Decodiert ist im VirusTeil zu lesen:
- 62726172 79004c48 414c5a58 5a4f4f5a brary.LHALZXZOOZ
- 49506273 64736f63 6b65742e 6c696272 IPbsdsocket.libr
- 61727900 504f5354 0d0a4441 54410d0a ary.POST..DATA..
- 51554954 0d0a5468 65204869 7463682d QUIT..The Hitch-
- 48696b65 7220342e 32332020 2d204765 Hiker 4.23 - Ge
- 6e657261 74696f6e 20233030 30303130 neration #000010
- 33320d0a 32..
-
- Speicherverankerung:
- - Speicher noch nicht verseucht.
- - Es wird nach bsdsocket.library gesucht und falls vorhanden
- einige Sprungvektoren verbogen. Diese Lib liegt nicht in Libs,
- sondern wird von einigen Programmen (z.B. Miami) im Programm
- mitgefuehrt. Diese Lib wird immer nach Programmende (Miami)
- wieder aus dem Speicher entfernt, auch wenn Vektoren
- (z.B. -$4) von HH4.23 verbogen waren. (So war es auf meinem
- Testrechner).
- - JMP von PutMes wird durch $4E48-$4E4F (abhaengig von $DFF007)
- ersetzt (ergibt Trap 8-F).
- - ZeroPage oder falls vorhanden, VecPage wird veraendert.
- VBR (oder 0) + $80 + [8+(0/1/2/3/4/5/5/7)]*4. (also $A0-$BC)
- Vermehrungsbedingungen:
- - Medium validated
- - Medium mind. #10 Blocks frei
- - File noch nicht verseucht
- - File ausfuehrbar ($3F3)
- - Filename ohne "." oder "-" (also keine xyz.library)
- - Filelaenge Min: #2908 Bytes
- - Filelaenge Max: keine Grenze im Linkteil gefunden
- Vermehrung:
- - Filestruktur wird in zwei Hunks umgewandelt.
- - Vom Fileanfang werden #2908 Bytes ans Fileende verschoben.
- #2908 und eine 3F2-Kennung = #2912. In den freien Platz am
- Fileanfang wird das Virusteil eingebaut.
- Hinweis: Falls Ihre Festplatte stark verseucht ist, gehen Sie
- bitte in Sp-File-Sp und testen Sie einzelne SubDir (DirFTest).
-
-