home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #26 / NN_1992_26.iso / spool / comp / virus / 4189 < prev    next >
Encoding:
Internet Message Format  |  1992-11-09  |  1.9 KB

  1. Path: sparky!uunet!ukma!darwin.sura.net!jvnc.net!netnews.upenn.edu!netnews.cc.lehigh.edu!news
  2. From: RADAI@vms.huji.ac.il (Y. Radai)
  3. Newsgroups: comp.virus
  4. Subject: Re: MtE ?? (PC)
  5. Message-ID: <0006.9211091912.AA05064@barnabas.cert.org>
  6. Date: 2 Nov 92 15:10:10 GMT
  7. Sender: virus-l@lehigh.edu
  8. Lines: 29
  9. Approved: news@netnews.cc.lehigh.edu
  10.  
  11.  
  12.  Holt Sorenson writes:
  13. > MtE is the Mutation Encryption Engine developed by Dark Avenger. It
  14. > changes filesizes, checksum, and other info that would make it
  15. > possible to detect a virus in a file at runtime so that the virus can
  16. > continue to hide on your computer.
  17.  
  18. Changes filesizes and checksums???  You've missed the entire point of
  19. MtE!  MtE (Mutation Engine) is a method for converting a given virus
  20. into a *polymorphic* one, i.e. one which looks different on each
  21. infection, because of variable encryption and/or because of replace-
  22. ment of some instructions by others which have the same effect.
  23.   MtE consists of an .OBJ module which, when linked to a assembled
  24. virus containing a call to it (and to a random-number generator
  25. supplied in another module), causes the virus to become polymorphic.
  26.   There are several specially designed scanners which claim to achieve
  27. perfect detection on MtE'd viruses, and these claims are often correct
  28. in the case of mutations in which the viral code is actually encryp-
  29. ted.  But in some cases MtE does not perform an encryption, and some
  30. scanners fail in such cases.  A few scanners succeed in detecting all
  31. such viruses in some existing text suites, but it is apparently
  32. impossible to obtain 100% detection on all possible MtE mutations
  33. (i.e. even when the underlying virus is unknown) in those cases in
  34. which an MtE encryption is not performed.
  35.  
  36.                                      Y. Radai
  37.                                      Hebrew Univ. of Jerusalem, Israel
  38.                                      RADAI@HUJIVMS.BITNET
  39.                                      RADAI@VMS.HUJI.AC.IL
  40.