home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1993 #1 / NN_1993_1.iso / spool / comp / virus / 4884 < prev    next >
Encoding:
Internet Message Format  |  1993-01-12  |  1.8 KB

  1. Path: sparky!uunet!spool.mu.edu!howland.reston.ans.net!zaphod.mps.ohio-state.edu!cis.ohio-state.edu!news.sei.cmu.edu!cert!netnews.upenn.edu!netnews.cc.lehigh.edu!news
  2. From: glarwill@educ.ucalgary.ca (Glen Larwill)
  3. Newsgroups: comp.virus
  4. Subject: New Virus? (PC)
  5. Message-ID: <0011.9301121242.AA22066@barnabas.cert.org>
  6. Date: 7 Jan 93 07:53:02 GMT
  7. Sender: virus-l@lehigh.edu
  8. Lines: 30
  9. Approved: news@netnews.cc.lehigh.edu
  10.  
  11. I run a BBS in Calgary Alberta, Canada.  Today, one of my users
  12. claimed he had a virus on his system and was having some "trouble".
  13. He didn't specify what was going on with his system.  I asked him to
  14. send me a copy of one of the files he had that were infected.  He
  15. uploaded two files.  The smallest one appears to be a dropper program.
  16. It contains 80h bytes of a program (non-virus) that send a few escape
  17. sequences to PRN:.  F-Prot (2.06a) in Secure Scan mode shows the
  18. smaller file as a possible variant of SVC, and doesn't find anything
  19. in the larger file.  In Quick Scan mode, it says they are both Dark
  20. Avenger viruses.  MacAfee's VScan99 doesn't find anything wrong with
  21. either of these files.
  22.  
  23. I haven't completly disasembled the smaller file yet, but I have found
  24. that it installs it's self in upper memory (using about 2100 bytes).
  25. It hooks interupt 21H and watches for Load and Exec, Create File,
  26. Close File, Open File, Get and Set File Attribs calls to Int 21.  It
  27. also contains the following text...
  28.  
  29. "JERICHO.Eurystheus.Calgary AB".
  30.  
  31. I have not disasembled the larger file yet, but it contains the following
  32. text
  33. "JERICHO by Eurystheus<FoG>.Calgary" in the same location.  It seems that 
  34. these are two slightly different versions of the same virus.
  35.  
  36. If this is a new virus, what is the safest way to send these files via the 
  37. Internet, and who do I send them to.
  38.  
  39. Glen Larwill, glarwill@educ.ucalgary.ca
  40. Sysop of The Interlink, Fidonet 1:134/93
  41.