home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #16 / NN_1992_16.iso / spool / comp / virus / 3463 < prev    next >
Encoding:
Internet Message Format  |  1992-07-27  |  5.3 KB

  1. Path: sparky!uunet!gatech!paladin.american.edu!darwin.sura.net!jvnc.net!netnews.upenn.edu!netnews.cc.lehigh.edu!news
  2. From: cspl1@saathi.ernet.in (Dr. Raj Mehta)
  3. Newsgroups: comp.virus
  4. Subject: Two new Indian viruses found! (PC)
  5. Message-ID: <0015.9207271931.AA18193@barnabas.cert.org>
  6. Date: 23 Jul 92 19:05:07 GMT
  7. Sender: virus-l@lehigh.edu
  8. Lines: 120
  9. Approved: news@netnews.cc.lehigh.edu
  10.  
  11.  
  12.                         NEW VIRUS
  13.  
  14. Two new Indian Viruses have been found. These were uploaded to
  15. Dr.Alan Solomon by me and his Toolkit now looks out for them.
  16.  
  17. NAME: MUGSHOT VIRUS (AKA ANIL RAO VIRUS)
  18. - ----------------------------------------
  19. DISCOVERED BY:
  20. Neville Bulsara & Suchit Nanda (Microcomputer Users' Club, Bombay
  21. & Comsoft Services)
  22.  
  23. This one's a real coool dude! Got his own(?) mugshot inside, and
  24. he flashes it around! Wish it were clearer - would help to make
  25. an example out of him!
  26.  
  27. INFECTION:
  28. On booting from an infected floppy disk, the virus takes over the
  29. interrupt 9h i.e. the keyboard interrupt and the interrupt 13h
  30. which is the disk interrupt handler.
  31.  
  32. The keyboard handler does the following:-
  33. The original keyboard vector is revectored to point to interrupt
  34. 6Eh which is normally unused. Upon every occurrence of a keyboard
  35. interrupt, the virus increments a series of variables. Once these
  36. variables reach a total value of 512b (200h), indicating that a
  37. total number of 256 keys are depressed, the virus triggers if the
  38. video mode is medium resolution 4 color (320 x 200 - mode 4). At
  39. this point, a flag is set to indicate that the threshold has been
  40. crossed. If the video mode is correct, a mugshot of the "Mug"
  41. himself is displayed on the top left-hand corner of the screen.
  42. This mug shot will remain on the screen as long as you remain in
  43. this graphic mode. If the mode is reset to any other than the one
  44. required by the virus, the mugshot disappears. However switching
  45. back to mode 4 at any point results in the mugshot reappearing as
  46. soon as a key is pressed. In fact, in mode 4 resolution, the
  47. mugshot is refreshed every time a key interrupt occurs.
  48.  
  49.  
  50. DISK INTERRUPT HANDLER
  51. The disk interrupt is mapped to 6Dh like Brain & Print Screen. 
  52. The virus only infects disks in floppy drives A & B.
  53.  
  54. On closer examination it seems certain that this is a hacked copy
  55. of the Brain virus. The major change being a completely rewritten
  56. keyboard handler and the mugshot display. The signature is also
  57. different. The stealth algorithm is the same as Brain, as is the
  58. disk handler. Messages have been changed and the name of the
  59. alleged author of the hack is present in between the code.
  60. However, we cannot categorically state that Mr.Anil Rao is the
  61. originator of this virus as changing the name is a relatively
  62. simple job. What we are convinced is that this virus is of Indian
  63. origin as it has not been detected elsewhere and Anil Rao is a
  64. common Indian name.
  65.  
  66.  
  67. MUGSHOT POEM (Not part of the virus!)
  68.  
  69. This is the Mugshot virus
  70. It's a real coool dude
  71. It's got a real mugshot
  72. Whatta pity its not in the nude
  73.  
  74. Its a namby pamby virus
  75. Which is really a great big pity
  76. If not you would see RedAlert
  77. Reaally selling in this city
  78.  
  79. What this here guy does
  80. When he's in the mood
  81. Is display his crappy mugshot
  82. Which may be why hell be sued
  83.  
  84. POEM: Peter Theobald (Microcomputer Users' Club)
  85.  
  86. VA IITD (BAGOBA File Virus)
  87. - ---------------------------
  88. Detected by:
  89. Chetan Varde & Suchit Nanda (Microcomputer Users' Club, Bombay)
  90.  
  91. Description:
  92. This virus is a memory resident .EXE file infector only. The only
  93. way the virus can get into the memory of the computer is by
  94. execution of an infected .EXE program. Once in the memory the virus
  95. relocates itself at the Top Of Ram at address 9F60:0000h. It then
  96. modifies the Top Of Memory location in the PSP by marking it 00A0h
  97. bytes less than what it actually is. This is done to ensure that DOS
  98. does not allocate the memory used by the virus to any other program.
  99. The virus redirects Interrupt 21h calls to itself so that it can
  100. infect executables when a "load & execute" command is sent to DOS.
  101. The virus has no self recognition scheme built into it and therefore
  102. infected .EXE files continue getting reinfected and hence keep
  103. growing in size. The infection of a file comprises of making the
  104. .EXE  file a perfect multiple of 10h and then appending 663h bytes
  105. of viral code. The header of the .EXE is modified so that the virus
  106. gets control first. The virus also increments the MINALLOC field in
  107. the .EXE file header.
  108.  
  109. The antivirus VIR_KILL.EXE written by Chetan Varde, a member of
  110. Microcomputer Users' Club, Bombay finds and cleans-up files infected
  111. with this virus. The cleaning-up operation works even if the .EXE
  112. file is infected multiple times by this virus. To ensure that the
  113. virus is not active when this antivirus program is run, it attempts
  114. to restore the address of the MS-DOS kernel in the vector table. As
  115. a result memory resident applications and device drivers may get
  116. disabled. A reboot is recommended after running the antivirus
  117. program to ensure proper working of the machine.
  118.  
  119. If you need any more information on either of them please post a net
  120. message on Internet to:
  121. cspl1@shakti.ncst.ernet.in
  122.  
  123. Suchit Nanda
  124. Chief Editor - Microcomputer Users' Club
  125. Product Manager - COMSOFT Services
  126.  
  127. E-mail (Internet): cspl1@shakti.ncst.ernet.in
  128. X.400: C=IN  A=VSNB  G=PETER  S=THEOBALD  O=COMSOFT
  129. Add: C-503, Eden-IV, Hiranandani Garden, Powai, Bombay 400 076. INDIA
  130. Voice: 91-22-5781132   FAX: 91-22-2041389/2040395
  131.