home *** CD-ROM | disk | FTP | other *** search
- AppNotes.Doc
- ============
-
- TBAV is ontworpen om u een combinatie van goede resultaten, betrouw-
- baarheid en compatibiliteit te bieden. In de meeste gevallen zal TBAV
- direct, zonder een enkel probleem funtioneren. In combinatie met enkele
- speciale applicaties zouden zich, indien er geen maatregelen worden ge-
- nomen, problemen kunnen voordoen. Deze applicaties worden hieronder be
- schreven.
-
- In dit bestand is de volgende informatie opgenomen:
-
- 1) De EZ-DRIVE driver
- 2) Geheugen optimalisators (optimize, memmaker etc.)
- 3) DOS Append
-
-
- 1) EZ-DRIVE
- ===========
-
- Probleem:
- I heb een enhanced IDE harde schijf van 1 Gigabyte en er is
- een (1) grote partitie aangemaakt. Nadat mijn systeem besmet
- is geraakt door een bootsector virus is de schijf niet meer
- te benaderen en niet meer schoon te maken.
-
- Uitleg:
- De ROM BIOS van de meeste PC's ondersteunt geen grote
- harde schijven (528 Mb en groter). Daarom is voor
- IDE schijven een speciale driver geschreven. Deze enhanced
- EZ-DRIVE driver bevindt zich in de eerste track op uw harde
- schijf. Het zorgt voor de benodigde vertalingen voor de BIOS
- om zo'n schijf te benaderen. Omdat de eerste track van een
- harde schijf bedoeld is voor de partitie tabellen en de
- master boot record, gebruikt de EZ-DRIVE driver vele stealth
- capaciteiten om zichzelf te verstoppen in het geheugen.
- Eenmaal in het geheugen zal de EZ-DRIVE driver ervoor zorgen
- dat het operating system denkt dat de partitie tabellen en
- de master boot record zich daadwerkelijk op eerste track van
- de harde schijf bevinden. Eigenlijk gedraagt de EZ-DRIVE
- driver zich als een eerste klas bootsector stealth virus!
- Stelt u zich nu eens voor dat uw systeem besmet raakt met
- een bootsector virus. Enkele dingen kunnen gebeuren:
-
- 1) Een multipartite virus is in de PC gekropen nadat de
- EZ-DRIVE driver was gestart. Het virus heeft dan een kopie van
- de master boot record gemaakt (want de EZ-DRIVE driver heeft
- deze aan het virus gegeven). Als nu de PC wordt herstart en het
- virus wordt actief, dan zal het virus de gewone master boot
- record uitvoeren. Het moet echter de EZ-DRIVE driver starten,
- maar weet niet dat deze bestaat. Het systeem is nu gestart
- zonder de benodigde BIOS vertalingen en de harde schijf is
- niet meer te benaderen.
- 2) Het virus wordt actief na het booten van een diskette en
- maakt een correcte kopie van de EZ-DRIVE driver. Het virus
- plaatst zichzelf in de ruimte achter de master boot record,
- welke meestal leeg is. Echter de EZ-DRIVE driver gebruikt
- deze ruimte voor zijn eigen code. Wanneer het systeem start
- probeert het virus de EZ-DRIVE driver te starten, maar deze is
- gedeeltelijk overschreven. Het systeem loopt vast bij het booten.
- 3) Een virus kan ook z'n eigen bootsector loader hebben. Het
- virus denkt dat de EZ-DRIVE driver de partitie tabellen bevat.
- Het virus probeert dus de EZ-DRIVE driver als bootsector te
- starten en een systeem crash is het gevolg.
-
- Een anti-virus programma maakt het nog een stukje erger. Af-
- hankelijk van het anti-virus produkt en de versie van de EZ-
- DRIVE driver, kan een anti-virus produkt een (1) van de volgende
- dingen zien bij het lezen van de partitie tabellen:
- 1) De originele master boot record.
- 2) De EZ-DRIVE driver.
- 3) Het virus.
- Alles zal goed gaan bij het scannen van uw systeem op virussen,
- maar de problemen komen wanneer u probeert het besmette systeem
- schoon te maken.
-
- Hoe nu verder:
- Boot van een schone diskette. Zorg ervoor dat de EZ-DRIVE driver
- niet geladen wordt. De EZ-DRIVE driver zal nu gewoon op de eerste
- track van uw harde schijf zitten. Maak nu met TbUtil een kopie
- van deze partitie tabellen (met TbUtil store=a:\tbutil.dat). Als
- dan een bootsector actief is geworden op uw PC kunt u met TbUtil
- het virus veilig verwijderen (met TbUtil restore=a:\tbutil.dat).
-
- Een nog betere manier is het opdelen van de schijf in twee of
- meer partities en geen gebruik te maken van EZ-DRIVE driver. Dit
- geeft u nog meer voordelen als snellere schijf toegang, minder
- schijfruimte verspilling (door de kleinere cluster size), en de
- mogelijkheid om programma's van data te scheiden om rampen te
- voorkomen.
-
-
- 2) GEHEUGEN OPTIMALISATORS
- ==========================
-
- Probleem:
- Sommige geheugen optimalisators, zoals MemMax, MemMaker en
- Optimize zullen niet correct werken indien ze worden gebruikt
- in combinatie met de residente TBAV utilities. De geheugenresi-
- dente TBAV utilities kunnen zich gedragen als device drivers en
- als normale executables, afhankelijk van de manier waarop ze
- worden geladen. Deze eigenschap is voor sommige 'optimizers'
- verwarrend. De TBAV utilities haken zichzelf in DOS, teneinde
- een betere virusbescherming te garanderen. Zij kunnen, na te
- zijn geladen ook niet meer in het geheugen worden verplaatst.
- Elke poging om dit toch te doen zal de machine laten 'hangen'.
- Oplossing:
- Verwijder de TBAV utilities uit het AutoExec.Bat bestand en/of
- Config.Sys bestand en start de geheugen optimalisator. Voeg
- daarna de TBAV utilities weer toe aan AutoExec.BAT en/of
- Config.Sys. Desgewenst kunt u de utilities 'hoog laden'.
-
-
- 3) DOS APPEND
- =============
-
- Probleem:
- De /X schakelaar van het DOS APPEND commando is erg gevaarlijk!
- Indien u een directory APPEND met de /X schakelaar en daarna
- de bestanden *.BAK wilt verwijderen zullen, wanneer zich in de
- huidige directory geen .BAK bestanden bevinden, de .BAK bestan-
- den in de APPENDed directory worden verwijderd! APPEND is in
- staat programma's om de tuin te leiden door andere files te
- benaderen dan het door de applicatie gevraagde file, indien zich
- in de APPENDed directory een file met dezelfde naam bevindt.
- Dit is ook het geval indien een van de TBAV utilities een
- Anti-Vir.Dat bestand moet consulteren. Het AntiVir.DAt bestand
- van een andere directory zou kunnen worden geconsulteerd in
- plaats van het bedoelde bestand.
- Oplossing:
- TbSetup en TbScan schakelen APPEND automatisch uit indien zij
- detecteren dat het is geladen, maar de residente utilities doen
- dit niet. Wij bevelen daarom aan om zorgvuldig te bepalen of u
- de APPEND /X optie nodig heeft en indien dit het geval is deze
- optie uit te schakelen zodra het kan.
-