home *** CD-ROM | disk | FTP | other *** search
/ Amiga Plus Special 25 / AMIGAplus Sonderheft 25 (2000)(Falke)(DE)(Track 1 of 4)[!].iso / Updates / Virus / VirusWarning.Guide (.txt) < prev    next >
Amigaguide Document  |  2000-04-09  |  303KB  |  5,473 lines

  1. @database VirusWarning.guide
  2. @master VirusWarning.guide
  3. @$VER: VirusWarning.Guide v3.0 (2000.04.09) - 
  4.  Virus Help Denmark.
  5. @author "Jan Andersen"
  6. @(c) "Virus Help Danmark 
  7.  1994-2000"
  8. @node main " VirusWarning.Guide v3.0 - 9 April 2000 - Size 303.128 unpacked"
  9.        *****                VIRUS HELP DENMARK                 *****
  10.         ***                      PRESENTS                       ***
  11.          *                                                       *
  12.     ***** *****           @{fg shine}VirusWarning.Guide v3.0@{fg text}           ***** *****
  13.      ***   ***                 9 April 2000                  ***   ***
  14.       *     *                                                 *     *@{ub}
  15.   >>>>>>>>>>>>>>>>>>>>>>>>>--------------------<<<<<<<<<<<<<<<<<<<<<<<<<<
  16.                             @{b}VirusWarning.Guide@{ub}
  17.   @{" New warnings in this update of the guide            " link News } - New's.
  18.   @{" Virus/Trojan names in alfabetic order               " link warnings } - Names list.
  19.   @{" Virus/Trojan archives in alfabetic order            " link archive } - Names List.
  20.   @{" Virus/Trojan/Archives that we are looking for!      " link wanted } - Help Us.
  21.   @{" Copyright 
  22.  1994-2000                               " link copyright } - Copyright.
  23.   @{" About Virus Help Denmark                            " link teamdk } - Who are we?
  24.   @{" My PGP public key                                   " link PGPkey } - PGP Key.
  25.   @{" Thanks list corncerning VirusWarning.guide          " link thanks } - Thanx list.
  26.   @{" The newest versions of the Amiga Antivirus programs " link new } - AV Updates.
  27.   This guide was made to give you a better look of the files that we have
  28.   written warnings about.
  29. @endnode
  30. @Node new " The newest updates of the Amiga AntiVirus programs"
  31.               The newest updates of the Amiga AntiVirus programs
  32.               --------------------------------------------------
  33.                           @{b}(9 April 1999)@{ub}
  34.     VirusExecutor v2.03............. (01.04.2000) By Jan Erik Olausen.
  35.     xvs.library v33.21.............. (08.03.2000) By Alex van Niel.
  36.     VirusZ III v0.94b............... (07.03.2000) By Dirk Stoecker.
  37.     VirusChecker II v2.5............ (03.10.1999) By Alex van Niel.
  38.     VirusChecker.brain v3.0......... (03.10.1999) By Alex van Niel.
  39.     VT v3.16........................ (16.08.1999) By Heiner Schneegold.
  40.     VirusZ II v1.44................. (06.09.1998) By Georg Hoermann.
  41.     NOTE: We know that a neu update of VirusZ can be found on Aminet,
  42.           but the code in v1.45, is really  a fixed release of v1.40,
  43.           both made by Georg Hoermann. So from my point, use the 1.44
  44.           version of VirusZ, until Dirk Scoecker has updated VirusZ 3
  45.           to a fully working release.
  46.  Please remember to support the antivirus programmers, after all they are
  47.  helping you.......
  48.  @{b}PS :@{ub} If you find a new virus or trojan,  @{b}please@{ub} upload it to our @{" BBS " link supportbbs }
  49.       then we will send it to all the anti-virus  programmers that will
  50.       accept new stuff from us. (use my @{" public PGP Key " link pgpkey })
  51.  You can get all the latest versions on our homepage, here is the adress:
  52.                              @{b}www.vht-dk.dk@{ub}
  53. @Endnode
  54. @node Copyright " Copyright 
  55.  Information"
  56.                        @{b}Copyright 
  57.  1994-2000 - Information@{ub}
  58.   This guide is written and @{b}
  59.  Copyrighted 2000@{ub},  by @{b}Jan Andersen@{ub} of @{i}Virus
  60.   Help Denmark@{ui} using the warnings that we have been writing and send
  61.   out on the Net's, with the exceptions of the virus warnings that @{b}Markus
  62.   Schmall@{ub} has written. But we have his permission to use them. No part of
  63.   the guide may be altered in any way,  without a written permission from
  64.   @{" Virus Help Denmark " link TeamDK }.
  65.   This  Guide will be  spread every 2 month, with all the new warnings by
  66.   @{b}Markus Schmall@{ub} and @{b}Virus Help Denmark@{ub}.  We will at  that time have
  67.   sent the  new  Warnings  out on  all the Nets and BBS'es,  that we have
  68.   access to (InterNet, FidoNet, AmyNet etc.).
  69.   If you want  to use this guide or some of the warnings,  please contact
  70.   one of us and  get a written  permisssion to do it.  If you want to use
  71.   the  warnings that  @{b}Markus Schmall@{ub} has  written,  please contact him to
  72.   get his permission.
  73.   This Guide is free to spread in any way, as long as nothing is altered
  74.   in any way.
  75. @Endnode
  76. @Node teamdk " Virus Help Denmark - Copyright 
  77.  2000 - v3.0"
  78.  @{b}Who are Virus Help Danmark:@{ub}
  79.  --------------------------------
  80.  @{" We are 5 guys " link team } who earlier worked for Safe Hex International to prevent
  81.  the spreading of virus.  But as our policy couldn't fit SHI's, we decided
  82.  to step out from the 31 dec.1994 to start on our own. Our objectives are:
  83.     @{b}1)@{ub} To fight and prevent the spreading of computervirus.
  84.     @{b}2)@{ub} To aid users with virus related problems.
  85.     @{b}3)@{ub} To support all wellknown antivirus programmer with virus.
  86.  We will  coorporate with @{b}ALL@{ub}, who support our sake.  We simply don't care
  87.  if  they are  Germans,  Americans or wherefrom, as long as we can aid the
  88.  Amiga users in the best possible way...
  89.  @{i}For more info, please contact:@{ui}
  90.  @{b}Jan Andersen - VHT Denmark@{ub}             @{b}Lars P. Kristensen - VHT Denmark@{ub}
  91.  ---------------------------            --------------------------------
  92.  Fido...:  @{b}2:237/38.100@{ub}                 E-Mail.: @{b}famkri@post4.tele.dk@{ub}
  93.  VirNet.:  @{b}9:451/247.0@{ub}
  94.  AmyNET.: @{b}39:140/127.100@{ub}
  95.  E-Mail.: @{b}vht-dk@post4.tele.dk@{ub}
  96.  @{b}By snail-mail@{ub}
  97.  -------------
  98.  Jan Andersen                           Lars P. Kristensen
  99.  Charlottegaardsvej 131      or         Safirvej 25
  100.  2640 Hedehusene                        3650 Oelstykke
  101.  DK-Denmark                             DK-Denmark
  102.   @{b}Virus Help Denmark on Internet@{ub}
  103.  ------------------------------
  104.  Homepage....: www.vht-dk.dk
  105.  @{b}New Updates on VirusWarning.Guide can be found on these places:@{ub}
  106.  ---------------------------------------------------------------
  107.  (Send me an email if you have VirusWarning guide on your homepage)
  108. @endnode
  109. @node supportbbs "Virus Help Denmark's Support BBS'es"
  110.  @{b}Virus Help Denmark's Support BBS'es@{ub}
  111.  -----------------------------------
  112.  BBS Name....: XPoint BBS
  113.  Phone Number: +45 6381 8005
  114.  Country.....: Denmark
  115.  Open........: 24 Hours
  116.  Modem.......: 56.200 X2 & ISDN
  117.  BBS Name....: Kaleidoscope BBS
  118.  Phone Number: +44 (0)151 474 1183
  119.  Country.....: England
  120.  Open........: 24 Hours
  121.  Modem.......: 56.600
  122.  BBS Name....: Thunderdome BBS.        BBS Name....: ABBS Support BBS
  123.  Phone Number: +46 171 20586           Phone Number: +47 6935 3097
  124.  Country.....: Sweden                  Country.....: Norway
  125.  Open........: 24 Hours                Open........: 24 Hours
  126.  Modem.......: 33.600 v34+             Modem.......: 33.600 v34+
  127. @Endnode
  128. @node team " The guys behind Virus Help Denmark"
  129.  @{b}The guy's behind Virus Help Denmark.@{ub}
  130.  -----------------------------------------
  131.  @{b}Jan Andersen@{ub}........: VHT-DK's InterNet support, Virus-Hunter, Contact
  132.                        to Anti-virus programmers.
  133.  @{b}Lars P. Kristensen@{ub}..: VHT-DK's PR-man, Translator, Virus help.
  134.                        Virus Help Team's World support, BBS support.
  135.  @{b}Henrik Lauridsen@{ub}....: VHT-DK's InterNet support, Virus help.
  136.  @{b}Torben Danoe@{ub}........: VHT-DK's translator, Virus help.
  137.  @{b}Jan Nielsen@{ub}.........: VHT-DK's translator, Virus help.
  138.  We have no leades of VHT-Denmark, no one is the Boss. We all deside what we do,
  139.  and how. That is why we are working as a @{b}TEAM@{ub}.
  140. @endnode
  141. @Node thanks "Thanks list corncerning VirusWarning.guide"
  142.                 @{b}Thanks list corncerning VirusWarning.guide@{ub}
  143.   @{b}Markus Schmall........:@{ub} For letting us use his warnings in this guide
  144.   Thanks must also go to: Jan-Jan,  Lars,  Henrik,  Georg, Heiner, John,
  145.                           Torben, Soenke, Per, Kim B, Enzo, Deliveryman,
  146.                           Martin, Flemming S, Jan, Thomas, Hee-Mann, Ib,
  147.                           Dave, Ramon,  Harry, Alex, Cor and Zbigniew
  148.                           for  collecting trojans and viruses for us.
  149.                           Speciel thanx to the Virus Test Center in Hamburg.
  150.                           @{b}(Sorry if I forgot you)@{ub}
  151.   All the guys that is helping us collecting the new virus, and the few
  152.   ones that are helping everybody, by programming a viruskiller.
  153. @endnode
  154. @node pgpkey " My public PGP key"
  155.  @{"Please send me" link teamdk } the new viruses that you find, so we can keep the support
  156.  to the anti-virus programmers.
  157.  You can encrypt it with my public PGP key, in that way the archive/file
  158.  won't get spread if it ends up in the wrong place.
  159. Type Bits/KeyID    Date       User ID
  160. pub  1024/E7B1A755 1999/01/09 Jan Andersen <vht-dk@post4.tele.dk>
  161. -----BEGIN PGP PUBLIC KEY BLOCK-----
  162. Version: 2.6.3i
  163. mQCNAzaX6BIAAAEEANnkhochSsPthVhFlRLPiCCndozo0h2g1RUQXTt4vSEvOpfs
  164. j9wTv6hZKeXsi1kE+5UKM/Xt9S+/eftKw+6oiWKyqB2dZqeLtLt5Uj1TXViMygye
  165. a0nDSFhub02NXTDehzgnhzO9kE/toqhTzyizygZYXrUD+Onp/CSq+InnsadVAAUR
  166. tCNKYW4gQW5kZXJzZW4gPHZodC1ka0Bwb3N0NC50ZWxlLmRrPokAlQMFEDaX6BQk
  167. qviJ57GnVQEBkGIEAIyaaerRR7kjLVmW1cshu6VHxq5uRVqg87M9qMTWJf0EfCgI
  168. yj5aJODqsjc36DPyW5AJuUgB1nDKPgvjCBCQp27PEvu61+a0S0Cat6sK65S5dxQE
  169. O92jtF/VPpaYy0nDsDoQemcFrggGVXxFTlstjNOk1GxatUIvGugBlcETUGO2
  170. =kLIO
  171. -----END PGP PUBLIC KEY BLOCK-----
  172. @endnode
  173. @Node news " New warnings in this update of the guide"
  174.               @{b}New warnings in this update of the guide@{ub}
  175.   @{i}New warnings in alfabetic order                            Warning Name@{ui}
  176.  -------------------------------------------------------------------------
  177.  @{" YAM Patcher Trojan              (PatchYamPPC12.lha) " link vht-dk87.lha }   - (vht-dk87.lha)
  178.  @{" Sniper (HH Infected)                   (Sniper.lzh) " link vht-dk86.lha }   - (vht-dk86.lha)
  179.  -------------------------------------------------------------------------
  180.     @{b}!!!!! @{" We are looking for a lot of Viruses. please help us! " link missing } !!!!!@{ub}
  181.  -------------------------------------------------------------------------
  182.  New warnings in VirusWarning.guide
  183.  ----------------------------------
  184.  @{" v1.0 " link 1.0 }    @{" v1.1 " link 1.1 }    @{" v1.2 " link 1.2 }    @{" v1.3 " link 1.3 }    @{" v1.4 " link 1.4 }    @{" v1.5 " link 1.5 }    @{" v1.6 " link 1.6 }
  185.  @{" v1.7 " link 1.7 }    @{" v1.8 " link 1.8 }    @{" v1.9 " link 1.9 }    @{" v2.0 " link 2.0 }    @{" v2.1 " link 2.1 }    @{" v2.2 " link 2.2 }    @{" v2.3 " link 2.3 }
  186.  @{" v2.4 " link 2.4 }    @{" v2.5 " link 2.5 }    @{" v2.6 " link 2.6 }    @{" v2.7 " link 2.7 }    @{" v2.8 " link 2.8 }    @{" v2.9 " link 2.9 }
  187. @endnode
  188. @node 1.0 " New in VirusWarning.Guide v1.0"
  189.  New in VirusWarning.Guide v1.0
  190.  ------------------------------
  191.  @{" Strange Atmosphere LinkVirus      (srn-db33.lha) " link srn-db33.lha }....: (Flake023.txt)
  192.  @{" VirusMemKill v1.2 Trojan          (VMK12.LHA)    " link VMK12.lha }....: (Flake022.txt)
  193. @endnode
  194. @node 1.1 " New in VirusWarning.Guide v1.1"
  195.  New in VirusWarning.Guide v1.1
  196.  ------------------------------
  197.  @{" Ebola 2 Link-Virus                               " link Ebola2 }....: (Flake024.txt)
  198.  @{" BBS Traveller Virus               (lop_mi2.lha)  " link Lop_mi2.lha }....: (Flake025.txt)
  199.  @{" Hitch Hiker 1.10 link virus                      " link HitchHiker }....: (Flake026.txt)
  200. @endnode
  201. @node 1.2 " New in VirusWarning.Guide v1.2"
  202.  New in VirusWarning.Guide v1.2
  203.  ------------------------------
  204.  @{" Mutation Nation linkvirus                        " link Mutation }....: (Flake027.txt)
  205.  @{" Hitch Hiker 3.00 link virus                      " link HitchHiker3 }....: (Flake028.txt)
  206.  @{" Hitch Hiker 3.00 link virus Installer            " link HitchHiker3ins }....: (Flake029.txt)
  207. @endnode
  208. @node 1.3 " New in VirusWarning.Guide v1.3"
  209.  New in VirusWarning.Guide v1.3
  210.  ------------------------------
  211.  @{" HitchHiker 3.00 linkvirus         (patchhh.lzx)  " link patchhh.lzx }....: (Flake-28.txt}
  212.  @{" Voxel_Svind.exe                   (dph-vos.lha)  " link Voxel }....: (Vhelp-35.txt)
  213.  @{" HF-Intro.exe                      (hf-vc24.lha)  " link hf-vc24.lha }....: (Vhelp-36.txt)
  214.  @{" Happy New Year 96' Infected       (ABC14.DMS)    " link happy }
  215. @endnode
  216. @node 1.4 " New in VirusWarning.Guide v1.4"
  217.  New in VirusWarning.Guide v1.4
  218.  ------------------------------
  219.  @{" CygnusEd v4.0 Trojan              (HF-CED40.LHS) " link vhelp-39.txt }      (VHelp-39.txt)
  220.  @{" HD Protect v6.24 trojan           (HDPRO624.LHA) " link vhelp-38.txt }      (VHelp-38.txt)
  221.  @{" Tetris Attack Full Release Disk 1 (HF-TETA1.LHA) " link Vhelp-37.txt }      (VHelp-37.txt)
  222.  @{" Tetris Attack Full Release Disk 2 (HF-TETA2.LHA) " link Vhelp-37.txt }      (VHelp-37.txt)
  223.  @{" The Black Lotus 'Abduction' demo  (TBL-ABDU.LHA) " link VHELP-40.txt }      (VHelp-40.txt)
  224. @endnode
  225. @node 1.5 " New in VirusWarning.Guide v1.5"
  226.  New in VirusWarning.Guide v1.5
  227.  ------------------------------
  228.  @{" Happy New Year 97' virus          (DARKFUCK.LHA) " link darkfuck.lha }      (VHelp-40.txt)
  229.  @{" HNY 97' infected archive          (TBF-F175.LHA) " link TBF-F175.LHA }      (VHelp-41.txt)
  230.  @{" HitchHicker 4 infected archive    (MAPUS200.LZX) " link MAPUS200.LZX }      (VHelp-42.txt)
  231. @endnode
  232. @node 1.6 " New in VirusWarning.Guide v1.6"
  233.  New in VirusWarning.Guide v1.6
  234.  ------------------------------
  235.  @{" IBrowse v2.0 Trojan               (DNC-IB2.LHA)  " link DNC-IB2.LHA }
  236.  @{" HNY 97' infected archive          (AMN-PAS1.LHA) " link happy }
  237.  @{" HNY 97' infected archive          (DXP_LW2R.LHA) " link happy }
  238. @endnode
  239. @node 1.7 " New in VirusWarning.Guide v1.7"
  240.  New in VirusWarning.Guide v1.7
  241.  ------------------------------
  242.  @{" Ibrowse v2.0                          (DCN-IB2.LHA) " link DNC-IB2.LHA }
  243.  @{" Maups v2.0 (HitchHicker 4 Infected)  (MAPUS200.LZX) " link vhelp-43.txt }
  244.  @{" Intel Outside 4 Trojan               (IO4-INVI.LHA) " link vhelp-44.txt }
  245.  @{" Xtruder v3.5 Trojan                  (XTRUDE35.LHA) " link vhelp-45.txt }
  246. @endnode
  247. @node 1.8 " New in VirusWarning.Guide v1.8"
  248.  New in VirusWarning.Guide v1.8
  249.  ------------------------------
  250.  @{" Ibrowse v2.0                          (DCN-IB2.LHA) " link vhelp-46.txt } - VHelp-46.txt
  251.  @{" Happy New Year 97' new string          (MUI020.LHA) " link vhelp-47.txt } - VHelp-47.txt
  252.  @{" AmixHack Trojan                       (DEC-SCP.LHA) " link vhelp-48.txt } - VHelp-48.txt
  253.  @{" HitchHicker v4.23 Link-Virus                        " link vhelp-49.txt } - VHelp-49.txt
  254. @endnode
  255. @node 1.9 " New in VirusWarning.Guide v1.9"
  256.  New in VirusWarning.Guide v1.9:
  257.  -------------------------------
  258.  @{" Lisa FuckUp v3.0                     (SEBOLA97.LHA) " link vhelp-50.txt } - VHelp-50.txt
  259.  @{" HitchHicker v4.11 infected           (NUP-SLOS.LHA) " link vhelp-51.txt } - VHelp-51.txt
  260.  @{" Ebola infected                        (PSY-HAL.LHA) " link vhelp-52.txt } - VHelp-52.txt
  261.  @{" ZIB linkvirus found                                 " link vhelp-53.txt } - VHelp-53.txt
  262. @endnode
  263. @node 2.0 " New in VirusWarning.Guide v2.0"
  264.  New in VirusWarning.Guide v2.0:
  265.  -------------------------------
  266.  @{" Happy New Year 98 Infcted archive      (w9-sex.lzx) " link vhelp-58.txt } - VHelp-58.txt
  267.  @{" Happy New Year 98 linkvirus                         " link vhelp-57.txt } - VHelp-57.txt
  268.  @{" Happy New Year 96 Infected archive     (org3_3.lha) " link vhelp-56.txt } - VHelp-56.txt
  269.  @{" Ebola infected archive                (d-s_zw2.lha) " link vhelp-56.txt } - VHelp-56.txt
  270.  @{" Ebola infected archive                (d-s_mk2.lha) " link vhelp-56.txt } - VHelp-56.txt
  271.  @{" Ebola infected archive               (cpu-mv31.lha) " link vhelp-55.txt } - VHelp-55.txt
  272.  @{" Happy New Year 96 Infected archive    (modtime.lzx) " link happy } -
  273.  @{" Hitch Hiker v2.11 installer          (kilhitch.lha) " link kilhitch.lha } -
  274.  @{" ZIP linkvirus installer              (opus566p.lzx) " link vhelp-54.txt } - VHelp-54.txt
  275. @endnode
  276. @node 2.1 " New in VirusWarning.Guide v2.1"
  277.  New in VirusWarning.Guide v2.1:
  278.  -------------------------------
  279.  @{" Miami Keyfile checker Trojan             (PHK-MKEY.lzx) " link vht-dk67.lha } - vht-dk67.lha
  280.  @{" ReOrgIt Trojan                            (ReOrgIt.lha) " link vht-dk66.lha } - vht-dk66.lha
  281.  @{" Max BBS trojan Type D                 (Mpeopledemo.lha) " link vht-dk65.lha } - vht-dk65.lha
  282.  @{" Max BBS trojan Type C                 (SPICE_POWER.lha) " link vht-dk64.lha } - vht-dk64.lha
  283.  @{" Max BBS trojan Type B                    (nce-tri9.lha) " link vht-dk63.lha } - vht-dk63.lha
  284.  @{" Max BBS trojan Type A               (JC_SpiceGirls.LHA) " link vht-dk62.lha } - vht-dk62.lha
  285.  @{" Happy New Year 96 Infected archive       (CBS-ETIT.LZX) " link vht-dk61.lha } - vht-dk61.lha
  286.  @{" Happy New Year 98 Infected archive        (CNS-BGE.LHA) " link vht-v059.lha } - vht-v059.lha
  287. @endnode
  288. @node 2.2 " New in VirusWarning.Guide v2.2"
  289.  New in VirusWarning.Guide v2.2
  290.  ------------------------------
  291.  This was a 'buggy' release, sorry for that.........
  292. @endnode
  293. @node 2.3 " New in VirusWarning.Guide v2.3"
  294.  New in VirusWarning.Guide v2.3
  295.  ------------------------------
  296.  @{" Happy New Year 96' Infected       (PHT-Suns.lzx) " link vht-dk68.lha }....: (vht-dk68.lha)
  297.  @{" Happy New Year 96' Infected       (FFFF.LHA)     " link vht-dk69.lha }....: (vht-dk69.lha)
  298. @endnode
  299. @node 2.4 " New in VirusWarning.Guide v2.4"
  300.  New in VirusWarning.Guide v2.4
  301.  ------------------------------
  302.   @{" Happy New Year 96' Infected       (WinTool.lha) " link vht-dk70.lha }   -   (vht-dk70.lha)
  303.   @{" Max BBS #4 trojan                 (maxsafe.lha) " link vht-dk71.lha }   -   (vht-dk71.lha)
  304. @endnode
  305. @node 2.5 " New in VirusWarning.Guide v2.5"       '
  306.  New in VirusWarning.Guide v2.5
  307.  ------------------------------
  308.   @{" Fungus/lsd installer              (m31h_crk.lha " link vht-dk75.lha }   -   (vht-dk75.lha)
  309.   @{" Fungus/lsd file virus                           " link vht-dk74.lha }   -   (vht-dk74.lha)
  310.   @{" PolishPower link virus             (AMFTP 1.91) " link vht-dk73.lha }   -   (vht-dk73.lha)
  311.   @{" New Max BBS trojan                 (UnpackJPEG) " link vht-dk72.lha }   -   (vht-dk72.lha)
  312. @endnode
  313. @node 2.6 " New in VirusWarning.Guide v2.6"
  314.  New in VirusWarning.Guide v2.6
  315.  ------------------------------
  316.  @{" Birthday Trojan & Dropper           (birthday.lha) " link vht-dk77.lha }   - (vht-dk77.lha)
  317.  @{" datatypes.library v45.5 Trojan  (dtypes455upd.lha) " link vht-dk76.lha }   - (vht-dk76.lha)
  318. @endnode
  319. @node 2.7 " New in VirusWarning.Guide v2.7"
  320.  New in VirusWarning.Guide v2.7
  321.  ------------------------------
  322.  @{" Miami DeLuxe v0.9c fake             (mdlx09c.lha) " link vht-dk79.lha }   - (vht-dk79.lha)
  323.  @{" CygnusEd v4.17 fake                (hf-cd417.lha) " link vht-dk78.lha }   - (vht-dk78.lha)
  324. @endnode
  325. @node 2.8 " New in VirusWarning.Guide v2.8"
  326.  New in VirusWarning.Guide v2.8
  327.  ------------------------------
  328.  @{" FastIPrefs 40.37 trojan        (FastIPrefs4037.lha) " link vht-dk80.lha }   - (vht-dk80.lha)
  329.  @{" Patch CopyMem Trojan                   (CMQ060.lha) " link vht-dk81.lha }   - (vht-dk81.lha)
  330.  @{" PoolMem v1.45 Trojan                  (Poolmem.lha) " link vht-dk82.lha }   - (vht-dk82.lha)
  331. @endnode
  332. @node 2.9 " New in VirusWarning.Guide v2.9"
  333.  New in VirusWarning.Guide v2.9
  334.  ------------------------------
  335.  @{" MUI v4.0 Fake                        (mui40usr.lha) " link vht-dk85.lha }   - (vht-dk85.lha)
  336.  @{" Amos Joshua Clone Trojan              (SonicII.lha) " link vht-dk84.lha }   - (vht-dk84.lha)
  337.  @{" Amos Joshua Trojan                       (msxR.lha) " link vht-dk83.lha }   - (vht-dk83.lha)
  338. @endnode
  339. @node Warnings " Virus and Trojan warnings! - 
  340.  Copyright M.Schmall & Virus Help DK"
  341.   @{i}All warnings in alfabetic order                         Warning Name@{ui}
  342.  ------------------------------------------------------------------------
  343.  @{" Abase infected Saddam Archiv         (ABASE.DMS) " link ABASE }....: (Vhelp-15.txt)
  344.  @{" Achtung.exe Trojan.               (GATH95-!.LHA) " link Gath95 }....: (Vhelp-05.txt)
  345.  @{" Achtung.exe Trojan                (Gath95-!.lha) " link Gath95-!.lha }....: (Flake005.lha)
  346.  @{" Addy v0.99 Trojan.                 (ADDY099.LHA) " link Addy }....: (Vhelp-02.txt)
  347.  @{" Alfons Eberg 2.0 (Wireface)        (hf-vc24.lha) " link hf-vc24.lha }....: (VHelp-36.txt)
  348.  @{" AMFTP v1.75 Infected              (TBF-F175.LHA) " link TBF-F175.LHA }....: (VHelp-42.txt)
  349.  @{" AmiBlank Trojan                   (ABLANK11.LHA) " link ABLANK11.LHA }....: (Flake021.txt)
  350.  @{" AmiExpress v5.0 Trojan             (PSG-AE5.LHA) " link Amiekspress }....: (Vhelp-18.txt)
  351.  @{" AmixHack Trojan                    (DEC-SCP.LHA) " link vhelp-48.txt }....: (Vhelp-48.txt)
  352.  @{" Amos Joshua Trojan                    (msxR.lha) " link vht-dk83.lha }....: (vht-dk83.lha)
  353.  @{" Amos Joshua Clone Trojan           (SonicII.lha) " link vht-dk84.lha }....: (vht-dk84.lha)
  354.  @{" BBS Traveller Virus                (lop_mi2.lha) " link Lop_mi2.lha }....: (Flake025.txt)
  355.  @{" Birthday Trojan & Dropper         (birthday.lha) " link vht-dk77.lha }....: (vht-dk77.lha)
  356.  @{" Callerslog v1.2 Trojan            (MST-CA12.LHA) " link MST-CA12.LHA }....: (Vhelp-20.txt)
  357.  @{" CarlingCard Hacker Trojan          (CCHACK2.exe) " link CCHack }....: (Vhelp-17.txt)
  358.  @{" Commander link-virus Infector.    (dpl-mam1.dms) " link Commander2 }....: (Vhelp-04.txt)
  359.  @{" Commander link-virus Infector.    (Denistro.exe) " link Commander }....: (Vhelp-00.txt)
  360.  @{" ConMan Trojan                        (hackt.lha) " link hackt.lha }....: (Flake006.txt)
  361.  @{" ConMan 1995 link-virus               (M-hac.lha) " link M-hac.lha }....: (Flake016.txt)
  362.  @{" CoP Killer v1.1 Trojan            (COPKILL1.LHA) " link Copkill }....: (Vhelp-19.txt)
  363.  @{" Creator v1.0 Trojan                (CREATOR.LHA) " link Creator }....: (Vhelp-12.txt)
  364.  @{" CygnusEd v4.00 Trojan.                (CED4.LHA) " link CED4 }....: (Vhelp-08.txt)
  365.  @{" CygnusEd v4.0 Trojan              (HF-CED40.LHS) " link vhelp-39.txt }....: (VHelp-39.txt)
  366.  @{" CygnusEd v4.17 fake               (hf-cd417.lha) " link vht-dk78.lha }....: (vht-dk78.lha)
  367.  @{" DancePoolModTro.exe Infected          (SIGN.LHA) " link SIGN.LHA }....: (Vhelp-32.txt)
  368.  @{" datatypes.library v45.5       (dtypes455upd.lha) " link vht-dk76.lha }....: (vht-dk76.lha)
  369.  @{" DirectoryOpus v5.00.                 (OPUS5.LHA) " link opus5 }....: (Vhelp-09.txt)
  370.  @{" DiskMaster v5.1 Trojan                           " link DM51 }....: (Vhelp-25.txt)
  371.  @{" DMS v2.06 Trojan                   (cry_206.lha) " link Cry_206.lha }....: (Flake003.lha)
  372.  @{" dpl-dc99.lha trojan               (dpl-dc99.lha) " link dpl-dc99.lha }....: (Flake004.lha)
  373.  @{" Ebola 2 Link-Virus                               " link Ebola2 }....: (Flake024.txt)
  374.  @{" FastIPrefs 40.37 trojan     (FastIPrefs4037.lha) " link vht-dk80.lha }....: (vht-dk80.lha)
  375.  @{" FileGhost 3 LinkVirus                            " link Fileghost3 }....: (Flake009.txt)
  376.  @{" Flake013.txt Fake                 (BIO-WARN.LHA) " link BIO-WARN.LHA }....: (Flake014.txt)
  377.  @{" Fungus/lsd virus                                 " link vht-dk74.lha }....: (vht-dk74.lha)
  378.  @{" Fungus/lsd installer              (m31h_crk.lha) " link vht-dk75.lha }....: (vht-dk75.lha)
  379.  @{" Futuretracker Trojan               (TRSI-FT.LHA) " link Futuretracker }....: (Vhelp-14.txt)
  380.  @{" Happy_New_Year_96' link virus                    " link HappyNew }....: (Flake017.txt)
  381.  @{" Happy New Year 96' New String     (CBS-ETIT.LZX) " link vht-dk61.lha }....: (vht-dk61.lha)
  382.  @{" Happy_New_Year_97' link virus     (DARKFUCK.LHA) " link darkfuck.lha }....: (VHelp-41.txt)
  383.  @{" Happy_New_Year_97' New String       (MUI020.LHA) " link vhelp-47.txt }....: (VHelp-47.txt)
  384.  @{" Happy New Year_98' link virus                    " link vhelp-57.txt }....: (VHelp-57.txt)
  385.  @{" Happy New Year 98 Infcted archive  (CNS-BGE.LHA) " link vht-v059.lha }....: (vht-v059.lha)
  386.  @{" HardDiskSpeeder v1.5 
  387. GVP Inc.    (GVP-HS15.lha) " link GVP-HS15.lha }....: (Flake012.txt)
  388.  @{" HD Protect v6.24 trojan           (HDPRO624.LHA) " link vhelp-38.txt }....: (VHelp-38.txt)
  389.  @{" HF-Intro.exe                       (hf-vc24.lha) " link hf-vc24.lha }....: (VHelp-36.txt)
  390.  @{" Hitch Hicker 1.10 link virus                     " link HitchHiker }....: (Flake026.txt)
  391.  @{" Hitch Hicker 2.11 Installer       (kilhitch.lha) " link kilhitch.lha }....:
  392.  @{" Hitch Hicker 3.00 link virus                     " link HitchHiker3 }....: (Flake028.txt)
  393.  @{" Hitch Hicker 3.00 link virus Installer           " link HitchHiker3ins }....: (Flake029.txt)
  394.  @{" Hitch Hicker 4.00 link virus                     " link MAPUS200.LZX}....: (VHelp-42.txt)
  395.  @{" Hitch Hicker 4.23 link virus                     " link vhelp-49.txt }....: (VHelp-49.txt)
  396.  @{" Ibrowse v2.0                       (DCN-IB2.LHA) " link DNC-IB2.LHA }....: (VHelp-46.txt)
  397.  @{" Ibrowse v2.0 (New warning update)  (DCN-IB2.LHA) " link VHELP-46.txt }....: (VHelp-46.txt)
  398.  @{" Intel Outside 4 Trojan            (IO4-INVI.LHA) " link vhelp-44.txt }....: (VHelp-44.txt)
  399.  @{" IStrip v2.1 Trojan                (Istrip21.lha) " link Istrip21.lha }....: (Flake002.lha)
  400.  @{" KillHitch Trojan                  (kilhitch.lha) " link kilhitch.lha }....:
  401.  @{" LHA v3.0 Trojan.                     (LHA30.LHA) " link lha30 }....: (Vhelp-07.txt)
  402.  @{" Lisa FuckUp v3.0 Trojan           (SEBOLA97.LHA) " link vhelp-50.txt }....: (VHelp-50.txt)
  403.  @{" LZX v1.30 Trojan (CoP Type F)       (LZX130.lha) " link LZX130.lha }....: (Flake007.txt)
  404.  @{" MakeKey v1.10 For Virus_Checker   (VcKey110.lha) " link VcKey110.lha }....: (Flake013.txt)
  405.  @{" Maups v2.0 (HH 4 Infected)        (MAPUS200.LZX) " link vhelp-43.txt }....: (VHelp-43.txt)
  406.  @{" Max BBS trojan Type A        (JC_SpiceGirls.LHA) " link vht-dk65.lha }....: (vht-dk65.lha)
  407.  @{" Max BBS trojan Type B             (nce-tri9.lha) " link vht-dk64.lha }....: (vht-dk64.lha)
  408.  @{" Max BBS trojan Type C          (SPICE_POWER.lha) " link vht-dk63.lha }....: (vht-dk63.lha)
  409.  @{" Max BBS trojan Type D          (Mpeopledemo.lha) " link vht-dk62.lha }....: (vht-dk62.lha)
  410.  @{" Max BBS trojan Type E               (unpackjpeg) " link vht-dk72.lha }....: (vht-dk72.lha)
  411.  @{" Miami DeLuxe v0.9c Fake            (mdlx09c.lha) " link vht-dk79.lha }....: (vht-dk79.lha)
  412.  @{" Miami Keyfile checker Trojan      (PHK-MKEY.lzx) " link vht-dk67.lha }....: (vht-dk67.lha)
  413.  @{" MUI v4.0 Fake                     (mui40usr.lha) " link vht-dk85.lha }....: (vht-dk85.lha)
  414.  @{" MultiView v3.1 (Ebola infected)   (CPU-MV31.LHA) " link vhelp-55.txt }....: (VHelp-55.txt)
  415.  @{" Mutation Nation linkvirus                        " link Mutation }....: (Flake027.txt)
  416.  @{" NC210.LHA and NC210.LZX Infected (NC210.LHA/LZX) " link NC210.LHA }....: (Vhelp-31.txt)
  417.  @{" NComm v3.2 Trojan.                 (NCOMM32.LHA) " link NComm }....: (Vhelp-06.txt)
  418.  @{" No Sense Diskmagazine Infected     (C!S-NS1.DMS) " link C!S-NS1.DMS }....: (Vhelp-33.txt)
  419.  @{" Patch CopyMem Trojan                (CMQ060.lha) " link vht-dk81.lha }....: (vht-dk81.lha)
  420.  @{" Pestilence Bootblockvirus 1.15                   " link Pestilence }....: (Flake001.lha)
  421.  @{" PolishPower link virus              (amftp 1.91) " link vht-dk73.lha }....: (vht-dk73.lha)
  422.  @{" PoolMem v1.45 Trojan               (Poolmem.lha) " link vht-dk82.lha }....: (vht-dk82.lha)
  423.  @{" Phenomena DOS-Extender V1.1       (PHA-XMAS.lha) " link PHA-XMAS.lha }....: (Flake019.txt)
  424.  @{" Quarterback Tools Trojan           (ORS-QBD.LHA) " link ORS-QBD.LHA }....: (Vhelp-24.txt)
  425.  @{" Removcmd.lha Trojan               (Removcmd.lha) " link Removcmd.lha }....: (Flake000.lha)
  426.  @{" ReOrgIt Trojan                     (ReOrgIt.lha) " link vht-dk66.lha }....: (vht-dk66.lha)
  427.  @{" SInfo v1.00 Trojan                 (SINFO10.LHA) " link Sinfo }....: (Vhelp-11.txt)
  428.  @{" Surprise Trojan at 'TP 4'.        (SURPRISE.DMS) " link surprise }....: (Vhelp-01.txt)
  429.  @{" Susi_Drive_Stepper Trojan                        " link SusiStepper }....: (Flake018.txt)
  430.  @{" Strange Atmosphere LinkVirus      (srn-db33.lha) " link srn-db33.lha }....: (Flake023.txt)
  431.  @{" Tetris Attack Full Release Disk 1 (HF-TETA1.LHA) " link Vhelp-37.txt }....: (vhelp-37.txt)
  432.  @{" Tetris Attack Full Release Disk 2 (HF-TETA2.LHA) " link Vhelp-37.txt }....: (vhelp-37.txx)
  433.  @{" The Black Lotus 'Abduction' demo  (TBL-ABDU.LHA) " link VHELP-40.txt }....: (VHelp-40.txt)
  434.  @{" TMTC90.LHA Virus Infected           (TMTC90.LHA) " link TMTC90.LHA }....: (Vhelp-30.txt)
  435.  @{" TP-5 Andromeda Demo Trojan        (TP5-ANDR.LHA) " link TP5-ANDR.LHA }....: (Vhelp-27.txt)
  436.  @{" TP-5 Parallax Demo Trojan         (TP5-PRLX.LHA) " link TP5-PRLX.LHA }....: (Vhelp-29.txt)
  437.  @{" TP-5 Silents DK Trojan             (TP5-TSL.LHA) " link TP5-TSL.LHA }....: (Vhelp-28.txt)
  438.  @{" TP-5 Spaceballs Demo Trojan       (TP5-SPAC.LHA) " link TP5-SPAC.LHA }....: (Vhelp-26.txt)
  439.  @{" TP-5 TRSI Trojan                  (TP5-TRSI.LHA) " link TP5-TRSI.LHA }....: (Flake020.txt)
  440.  @{" TRSi Installer Trojan             (TRSI-INS.LHA) " link TRSI-INS.LHA }....: (Vhelp-21.txt)
  441.  @{" TRSi Installer Trojan             (TRSI-INS.LHA) " link Flake011.txt }....: (Flake011.txt)
  442.  @{" Voxel_Svind.exe                    (dph-vos.lha) " link Voxel }....: (Vhelp-35.txt)
  443.  @{" Virus_Checker v6.60 Trojan        (VCHCK660.lzx) " link VCHCK660.lzx }....: (Vhelp-23.txt)
  444.  @{" VirusWorkshop v5.0 Trojan         (TRSI-VW5.LHA) " link VWS50 }....: (Vhelp-15.txt)
  445.  @{" VirusZ II v1.14 - Fake            (VZII_114.LHA) " link VirusZII114 }....: (Vhelp-03.txt)
  446.  @{" VirusZ II v1.19 - Fake            (VZII_119.LHA) " link VZII_119.lha }....: (Flake010.txt)
  447.  @{" VirusMemKill v1.2 Trojan             (VMK12.LHA) " link VMK12.lha }....: (Flake022.txt)
  448.  @{" WireFace Trojan Type G            (chkmount.lha) " link chkmount.lha }....: (Flake015.txt)
  449.  @{" Xtruder v3.5 Trojan               (XTRUDE35.LHA) " link vhelp-45.txt }....: (VHelp-45.txt)
  450.  @{" ZAP v1.1 Unpacker virus infected   (TXC-Z11.LHA) " link TXC-Z11.LHA }....: (VHelp-34.txt)
  451.  @{" ZIB linkvirus found                              " link vhelp-53.txt }....: (VHelp-53.txt)
  452.  @{" ZIB linkvirus installer           (opus566p.lzx) " link vhelp-54.txt }....: (Vhelp-54.txt)
  453.  ---------------------------- @{b}End of list@{ub} -------------------------------
  454. @endnode
  455. @Node archive " Find an Archive by name"
  456.                    @{b}Virus/Trojan Archives In Alfabetic Order@{ub}
  457.                    ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
  458.              Archive Name   - Archive infected With !
  459.             ---------------------------------------------------
  460.           @{" !ansianim!.lha     - Trojan                           " link untested }
  461.           @{" 10000.lha          - Ebola Infected Archive           " link Ebola }
  462.           @{" a!a-pp2.dms        - HNY 96' Infected archive         " link happy }
  463.           @{" ABASE.DMS          - Abase infected Saddam Archiv     " link ABASE }
  464.           @{" ABC14.DMS          - HNY 96' Infected archive         " link happy }
  465.           @{" ABLANK11.LHA       - AmiBlank Trojan (Kuk Crew)       " link ABLANK11.LHA}
  466.           @{" ac0396_1.DMS       - HNY 96' Infected archive         " link happy }
  467.           @{" ACID05.LHA         - HNY 96' Infected archive         " link happy }
  468.           @{" ACID06.LHA         - HNY 96' Infected archive         " link happy }
  469.           @{" ADDY099.LHA        - Addy v0.99 Trojan                " link Addy }
  470.           @{" aframe01.lha       - Ebola Infected Archive           " link Ebola }
  471.           @{" aga_italy2.lzx     - Trojan                           " link untested }
  472.           @{" agt-cbsc.lha       - HNY 96' Infected archive         " link happy }
  473.           @{" agt-cowz.lha       - HNY 96' Infected archive         " link happy }
  474.           @{" apt-40kb.lha       - HNY 96' Infected archive         " link happy }
  475.           @{" asp-fx13.lha       - HNY 96' Infected archive         " link happy }
  476.           @{" ASTMA!.LHA         - HNY 96' Infected archive         " link happy }
  477.           @{" ATW-MOD.LHA        - HNY 96' Infected archive         " link happy }
  478.           @{" Birthday.lha       - Birthday Trojan & Dropper        " link vht-dk77.lha }
  479.           @{" C!S-NS1.DMS        - No Sense Diskmagazine Infected   " link C!S-NS1.DMS }
  480.           @{" CBS-ETIT.LZX       - HNY 96' New String (hunk 11)     " link vht-dk61.lha }
  481.           @{" CCHACK2.exe        - CarlingCard Hacker Trojan        " link CCHack }
  482.           @{" cdrplay.lha        - Ebola Infected Archive           " link Ebola }
  483.           @{" CED4.LHA           - CygnusEd v4.00 Trojan (CoP)      " link CED4 }
  484.           @{" chkmount.lha       - WireFace Trojan Type G           " link chkmount.lha }
  485.           @{" CNS-BGE.LHA        - Happy New Year 98 Infcted        " link vht-v059.lha }
  486.           @{" cpu-mv31.lha       - Ebola infected archive           " link vhelp-55.txt }
  487.           @{" cpu-nfot.lha       - Trojan                           " link untested }
  488.           @{" cpucache.lha       - Trojan                           " link untested }
  489.           @{" XMQ060.lha         - Patch CopyMem Trojan             " link vht-dk81.lha }
  490.           @{" CREATOR.LHA        - Creator v1.0 Trojan              " link Creator }
  491.           @{" cry_206.lha        - DMS v2.06 Trojan                 " link Cry_206.lha }
  492.           @{" D-S_MK2.LHA        - Ebola Infected archive           " link vhelp-56.txt }
  493.           @{" D-S_ZW2.LHA        - Ebola Infected archive           " link vhelp-56.txt }
  494.           @{" Darkfuck.lha       - HNY 97' Infected archive         " link darkfuck.lha }
  495.           @{" dat_ho1.lha        - HNY 96' Infected archive         " link happy }
  496.           @{" dat_ho2.lha        - HNY 96' Infected archive         " link happy }
  497.           @{" dat_ho3.lha        - HNY 96' Infected archive         " link happy }
  498.           @{" dat_ho4.lha        - HNY 96' Infected archive         " link happy }
  499.           @{" dat_ho5.lha        - HNY 96' Infected archive         " link happy }
  500.           @{" dat_ho6.lha        - HNY 96' Infected archive         " link happy }
  501.           @{" dat_ho7.lha        - HNY 96' Infected archive         " link happy }
  502.           @{" dat_ho8.lha        - HNY 96' Infected archive         " link happy }
  503.           @{" dat_ho9.lha        - HNY 96' Infected archive         " link happy }
  504.           @{" dat_h10.lha        - HNY 96' Infected archive         " link happy }
  505.           @{" dcodes1_4.lzx      - HNY 96' Infected archive         " link happy }
  506.           @{" dec-scp.lha        - AmixHack trojan                  " link vhelp-48.txt }
  507.           @{" Denistro.exe       - Commander link-virus Infector    " link Commander }
  508.           @{" detag063.lha       - HNY 96' Infected archive         " link happy }
  509.           @{" diceroll.lha       - HNY 96' Infected archive         " link happy }
  510.           @{" digital.lha        - HNY 96' Infected archive         " link happy }
  511.           @{" dive-ing.lzx       - HNY 96' Infected archive         " link happy }
  512.           @{" dop-dm1.dms        - HNY 96' Infected archive         " link happy }
  513.           @{" dlm_prim.dms       - Ebola Infected Archive           " link Ebola }
  514.           @{" dc-amftp.lha       - Hitch Hicker v4.23 Infected arc. " link vhelp-49.txt }
  515.           @{" dcn-db3p.dms       - Trojan                           " link untested }
  516.           @{" dcn-ib2.lha        - Ibrowse v2.0                     " link DNC-IB2.LHA }
  517.           @{" dcn-ib2.lha        - Ibrowse v2.0 (Update warning)    " link vhelp-46.txt }
  518.           @{" dph-vos.lha        - Voxel_Svind trojan               " link Voxel }
  519.           @{" dpl-dc99.lha       - dpl-dc99.lha trojan              " link dpl-dc99.lha }
  520.           @{" dpl-mam1.dms       - Commander link-virus Infector    " link Commander2 }
  521.           @{" dsy-bul1.lha       - HNY 96' Infected archive         " link happy }
  522.           @{" dtypes455upd.lha   - Datatypes.library v45.5 Trojan   " link vht-dk76.lha }
  523.           @{" dvd!-def.lha       - Ebola Infected Archive           " link Ebola }
  524.           @{" ed-psyo3.lha       - HNY 96' Infected archive         " link happy }
  525.           @{" eft_cc14lha        - HNY 96' Infected archive         " link happy }
  526.           @{" etc!hd.lha         - Trojan                           " link untested }
  527.           @{" evilcomm.lha       - Trojan                           " link untested }
  528.           @{" FastIPrefs4037.lha - FastIPrefs 40.37 Trojan          " link vht-dk80.lha }
  529.           @{" FFFF.lha           - HNY 96' Infected archive         " link vht-dk69.lha }
  530.           @{" flt1996.lha        - Trojan                           " link untested }
  531.           @{" GATH95-!.LHA       - Achtung.exe Trojan               " link Gath95 }
  532.           @{" GVP-HS15.lha       - HardDiskSpeeder v1.5 
  533. GVP Inc.   " link GVP-HS15.lha }
  534.           @{" h&w-woda.dms       - Trojan                           " link untested }
  535.           @{" hackt.lha          - ConMan Trojan                    " link hackt.lha }
  536.           @{" hdpro624.lha       - HD Protect v6.24 trojan          " link vhelp-38.txt }
  537.           @{" hf-cd417.lha       - CygnusEd v4.17 fake              " link vht-dk78.lha }
  538.           @{" hf-ced40.lha       - CygnusEd v4.0 Trojan             " link vhelp-39.txt }
  539.           @{" hf-lopi1.dms       - HNY 96' Infected archive         " link happy }
  540.           @{" hf-teta1.lha       - Cop Trojan (Tetris Attack)       " link Vhelp-37.txt }
  541.           @{" hf-teta2.lha       - Cop Trojan (Tetris Attack)       " link Vhelp-37.txt }
  542.           @{" hf-vc24.lha        - Vinci v2.4 (HF intro infected)   " link hf-vc24.lha }
  543.           @{" hf-wttr.lha        - Ebola Infected Archive           " link Ebola }
  544.           @{" ht-stag1.dms       - HNY 96' Infected archive         " link happy }
  545.           @{" ht-stag2.dms       - HNY 96' Infected archive         " link happy }
  546.           @{" idefix191.lha      - Hitch Hicker v4.23 Infected arc. " link vhelp-49.txt }
  547.           @{" Ins-blf.lha        - HNY 96' Infected archive         " link happy }
  548.           @{" Int-ap21.lha       - HNY 96' Infected archive         " link happy }
  549.           @{" io3-64k.lha        - HNY 96' Infected archive         " link happy }
  550.           @{" IO4-INVI.LHA       - Intel Outside 4 Trojan           " link vhelp-44.txt }
  551.           @{" Istrip21.lha       - IStrip v2.1 Trojan               " link Istrip21.lha }
  552.           @{" JC_SpiceGirls.LHA  - Max BBS trojan Type A            " link vht-dk62.lha }
  553.           @{" kewlcd.lha         - HNY 96' Infected archive         " link happy }
  554.           @{" kilhitch.lha       - Hitch Hiker v2.11 Installer      " link kilhitch.lha }
  555.           @{" LHA30.LHA          - LHA v3.0 Trojan.                 " link lha30 }
  556.           @{" lop_mi2.lha        - BBS Traveller Virus              " link Lop_mi2.lha }
  557.           @{" lzx121crk.lha      - Trojan                           " link untested }
  558.           @{" LZX130.lha         - LZX v1.30 Trojan (CoP Type F)    " link LZX130.lha }
  559.           @{" M31H_CRK.LHA       - Fungus/lsd installer             " link vht-dk75.lha }
  560.           @{" MAPUS200.LZX       - HitchHicker v4.00 Infected       " link MAPUS200.LZX }
  561.           @{" mdlx09c.lha        - Miami DeLuxe v0.9c fake          " link vht-dk79.lha }
  562.           @{" miamic.lha         - HNY 96' Infected archive         " link happy }
  563.           @{" Modti541.lha       - HNY 96' Infected archive         " link happy }
  564.           @{" modtime.lzx        - HNY 96' Infected archive         " link happy }
  565.           @{" Mpeopledemo.lha    - Max BBS trojan Type D            " link vht-dk65.lha }
  566.           @{" msr-a71p.lha       - Hitch Hicker v4.23 Infected arc. " link vhelp-49.txt }
  567.           @{" MST-CA12.LHA       - Callerslog v1.2 Trojan           " link MST-CA12.LHA }
  568.           @{" msxR.lha           - Amos Joshua Trojan               " link vht-dk83.lha }
  569.           @{" mth-gd10.lzx       - Ebola Infected Archive           " link Ebola }
  570.           @{" MUI020.LHA         - Happy New Year 97' New string    " link vhelp-47.txt }
  571.           @{" mui40usr.lha       - MUI v4.0 Fake                    " link vht-dk85.lha }
  572.           @{" Nbk-fkt.lha        - HNY 96' Infected archive         " link happy }
  573.           @{" NC210.LHA          - Happy New Year 96' Infected      " link NC210.LHA }
  574.           @{" NC210.LZX          - Happy New Year 96' Infected      " link NC210.LHA }
  575.           @{" nce-tri9.lha       - Max BBS trojan Type B            " link vht-dk63.lha }
  576.           @{" NCOMM32.lha        - NComm v3.2 Trojan (CoP)          " link NComm }
  577.           @{" nhp122.lha         - Ebola Infected Archive           " link Ebola }
  578.           @{" NUP-SLOS.LHA       - HitchHiker v4.11 infected        " link vhelp-51.txt }
  579.           @{" OPUS5.LHA          - DirectoryOpus v5.00 (CoP)        " link opus5 }
  580.           @{" opus566p.lzx       - ZIB linkvirus Installer          " link vhelp-54.txt }
  581.           @{" orb!mk.dms         - HNY 96' Infected archive         " link happy }
  582.           @{" ORG3_3.LHA         - HNY 96' Infected archive         " link vhelp-56.txt }
  583.           @{" ORS-QBD.LHA        - Quarterback Tools Trojan (CoP)   " link ORS-QBD.LHA }
  584.           @{" otl-db1d.dms       - Ebola Infected Archive           " link Ebola }
  585.           @{" patchhh.lzx        - HitchHiker 3.00 linkvirus        " link patchhh.lzx }
  586.           @{" pet-sus5.dms       - Ebola Infected Archive           " link Ebola }
  587.           @{" PHA-XMAS.lha       - Phenomena DOS-Extender V1.1      " link PHA-XMAS.lha }
  588.           @{" PHK-MKEY.lzx       - Miami Keyfile checker Trojan     " link vht-dk67.lha }
  589.           @{" PHT-Suns.lzx       - HNY 96' Infected archive         " link vht-dk68.lha }
  590.           @{" phonebook.lha      - HNY 96' Infected archive         " link happy }
  591.           @{" plo-dm1.dms        - HNY 96' Infected archive         " link happy }
  592.           @{" Plo-dm2.dms        - HNY 96' Infected archive         " link happy }
  593.           @{" PoolMem.lha        - PoolMem v1.45 Trojan             " link vht-dk82.lha }
  594.           @{" PSG-AE5.LHA        - AmiExpress v5.0 Trojan           " link Amiekspress }
  595.           @{" psp-64k.lha        - HNY 96' Infected archive         " link happy }
  596.           @{" PSY-HAL.LHA        - Ebola infected                   " link vhelp-52.tx }
  597.           @{" Removcmd.lha       - Removcmd.lha Trojan              " link Removcmd.lha }
  598.           @{" ReOrgIt.lha        - ReOrgit Trojan                   " link vht-dk66.lha }
  599.           @{" scansys.lha        - Trojan                           " link untested }
  600.           @{" scm-bps1.lha       - HNY 96' Infected archive         " link happy }
  601.           @{" SEBOLA97.LHA       - Lisa fuckup v3.0 trojan          " link vhelp-50.txt }
  602.           @{" SIGN.LHA           - DancePoolModTro.exe Infected     " link SIGN.LHA }
  603.           @{" SINFO10.lha        - SInfo v1.00 Trojan               " link Sinfo }
  604.           @{" slt-m21g.lha       - Hitch Hicker v4.23 Infected arc. " link vhelp-49.txt }
  605.           @{" SonicII.lha        - Amos Joshua Clone Trojan         " link vht-dk84.lha }
  606.           @{" SPICE_POWER.lha    - Max BBS trojan Type C            " link vht-dk64.lha }
  607.           @{" srn-db33.lha       - Strange Atmosphere LinkVirus     " link srn-db33.lha }
  608.           @{" Strip64.lha        - HNY 96' Infected archive         " link happy }
  609.           @{" SURPRISE.DMS       - Surprise Trojan at 'TP 4'        " link surprise }
  610.           @{" TBF-F175.LHA       - AMFTP v1.75 HNY 97' Infected     " link TBF-F175.LHA }
  611.           @{" TBL-ABDU.lha       - The Black Lotus 'Abduction' demo " link VHELP-40.txt }
  612.           @{" Timezone.lha       - HNY 96' Infected archive         " link happy }
  613.           @{" toolsd26.lha       - CoP Trojan                       " link untested }
  614.           @{" TP5-ANDR.lha       - TP-5 Andromeda Demo Trojan       " link TP5-ANDR.LHA }
  615.           @{" TP5-PRLX.lha       - TP-5 Parallax Demo Trojan        " link TP5-PRLX.LHA }
  616.           @{" TP5-SPAC.lha       - TP-5 Spaceballs Demo Trojan      " link TP5-SPAC.LHA }
  617.           @{" TP5-TSL.lha        - TP-5 Silents DK Trojan           " link TP5-TSL.LHA }
  618.           @{" TP5-TRSI.lha       - TP-5 TRSI Trojan                 " link TP5-TRSI.LHA }
  619.           @{" trc-resc.lha       - Trojan                           " link untested }
  620.           @{" TRSI-BV1DMS        - Ebola Infected Archive           " link Ebola }
  621.           @{" TRSI-FT.LHA        - Futuretracker Trojan             " link Futuretracker }
  622.           @{" TRSI-INS.lha       - TRSi Installer Trojan            " link Flake011.txt }
  623.           @{" TRSI-vw5.lha       - VirusWorkshop v5.0 Trojan (CoP)  " link VWS50 }
  624.           @{" TXC-Z11.lha        - ZAP v1.1 Unpacker virus infected " link TXC-Z11.LHA }
  625.           @{" USX-SCFN.lha       - HNY 96' Infected archive         " link happy }
  626.           @{" VCHCK660.lzx       - Virus_Checker v6.60 Trojan       " link VCHCK660.lzx }
  627.           @{" VcKey110.lha       - MakeKey v1.10 For Virus_Checker  " link VcKey110.lha }
  628.           @{" VMK12.lha          - VirusMemKill v1.2 Trojan         " link VMK12.lha }
  629.           @{" VZII_114.lha       - VirusZ II v1.14 (Fake)           " link VirusZII114 }
  630.           @{" VZII_119.LHA       - VirusZ II v1.19 (Fake)           " link VZII_119.lha }
  631.           @{" w9-sex.lzx         - Happy New Year 98' Infected      " link vhelp-58.txt }
  632.           @{" XTRUDE35.LHA       - Xtruder v3.5 Trojan              " link vhelp-45.txt }
  633. @Endnode
  634. @node missing " Viruses that Virus Help Denmark is looking for!"
  635.  After  a big HD-Crash in October 1998, a lot of the viruses that Virus Help
  636.  Denmark has been collecting over the years was lost. We use the viruses for
  637.  testing of antivirus programs. Please help us.... If you find some of these
  638.  viruses/trojans  then,  @{" Please mail them to us " link teamdk } or please  upload them to
  639.  one of our @{" Support BBS'es " link supportbbs }, the sysop will see that it get to us.
  640.  We have recived a lot of the missing viruses, but we still need your help
  641.  with the last viruses. Thanx must go to these fine guy's/girls' for sending
  642.  a lot of the viruses:
  643.  @{b}Dave, Torsten, Dennis, Morten, Buzz, Michael, Martin, Ram, VTC, Soenke, Jan,
  644.  Markus, Georg@{ub}
  645.  Here is a list of the missing viruses:
  646.  Link-Virus:
  647.  -----------
  648.  EF67A3C3
  649.  Irak 3
  650.  GlobVec
  651.  LOBO Weird
  652.  Prometheus
  653.  Starcom 1
  654.  WECH
  655.  Xeno 1
  656.  File Viruses:
  657.  -------------
  658.  Aibon 2 Installer 2
  659.  Alien Life Form 1
  660.  Alien Life Form 3
  661.  BootJob Exe-BB
  662.  BootShop Installer 2
  663.  Butonics 3,2
  664.  Centurions 2
  665.  Circle Of Power 10 (ToolsDeamon)
  666.  Disk-Killer 1,0
  667.  General Hunter 3,2
  668.  H.N.Y. Clone
  669.  H.N.Y. Clone Inst.
  670.  Lha-Check 1,1
  671.  Nano 1
  672.  NoGuru 2,0
  673.  SehrJung LoadWB
  674.  Str.Atmosphere Inst. 2
  675.  SysInfo 2,2
  676.  Tai-Pan BB Installer
  677.  TFC Revenge LoadWB
  678.  Timedate Installer
  679.  Vera 2,3
  680.  XPR-Speeder 3,2
  681.  Send these viruses to @{" Virus Help Denmark " link teamdk } or Upload them to one of our
  682.  @{" Support BBS'es " link supportbbs } around the world.
  683. @endnode
  684. @node wanted " Virus/Trojan/Archives that we are looking for!"
  685.                @{b}Virus/Trojan/Archives we are looking for, help us!@{ub}
  686.                ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
  687.          If you have some of these archives, please @{" send them to us " link teamdk}.
  688.   Archive name   -  Kind  -  Size  - Program info
  689.   -----------------------------------------------------------------------------
  690.   aga_italy2.lzx   Trojan   117026   Demo from AGA Italy, ruins rdb on hd's.
  691.       etc!hd.lha   Trojan        ?   Is said to be some kind of trojan.
  692.     evilcomm.lha   Trojan    40044   For Daydream BBS, corrupts hd's & fd's.
  693.      flt1996.lha   Trojan        ?   Fairlight 1996 production, Trojan.
  694.     h&w-woda.dms   Trojan        ?   Warrior of darkness AGA, hd formatter.
  695.      patchhh.lzx   Virus         ?   Install the Hitch Hiker virus.
  696.      scansys.lha   Trojan    12508   Fast optimizer for 68020-68030.
  697.     srn-db33.lha   Virus         ?   Contains a new link-virus.
  698.     toolsd26.lha   Trojan        ?   ToolsDeamon v2.6, COP Trojan.
  699.   -----------------------------------------------------------------------------
  700.   Thanx to these guys/girls for sending archives:
  701.   Ramon for cpu-nfot.lha, John for kilhitch.lha, Bruce for trc-resc.lha.
  702. @endnode
  703. @node untested " This Virus/Trojan has not been tested - Sorry"
  704.  Hi All.......
  705.  This trojan or virus has @{b}NOT@{ub} been tested. The reason for this is that we do
  706.  not have this file/archive in our collection.
  707.  Please mail it to us if you have it. No names will be written down, unless
  708.  you want credit for it. It is only the virus that we are looking for. Name
  709.  and adress will be in the trachcan, if you want it.
  710.  @{b}Please... Help us to support the anti-virus programmers@{ub}.
  711.  You can contact Virus Help Denmark, at @{" this adress " link teamdk}.
  712.  -- Thanx for your help...
  713.                              Jan Andersen
  714. @endnode
  715. @node Ebola " Ebola linkvirus - Analysis By Markus Schmall""
  716.  This archive in infected with the @{b}Ebola@{ub} linkvirus, please read this
  717.  analysis that @{i}Markus@{ui} has done:
  718. Entry...............: Ebola Virus
  719. Alias(es)...........: E1116 (to stay CAROconform)
  720. Virus Strain........: -
  721. Virus detected when.: 9/1995
  722.               where.: Germany
  723. Classification......: Linkvirus,memory-resident, not reset-resident
  724. Length of Virus.....: 1. Length on storage medium:     1116 Bytes
  725.                       2. Length in RAM:                3300 Bytes
  726. --------------------- Preconditions ------------------------------------
  727. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04 and above (V37+)
  728. Computer model(s)...: all models/processors (MC68000-MC68060)
  729. --------------------- Attributes ---------------------------------------
  730. Easy Identification.: none
  731. Type of infection...: Self-identification method in files:
  732.                       -  Searches for $ab1590ef at the end of the first Hunk.
  733.                       Self-identification method in memory:
  734.                       -  Checks for $213f at offset -2 of the loadseg()
  735.                          function
  736.                       System infection:
  737.                       -  non RAM resident, infects the following functions:
  738.                          Dos LoadSeg(), Exec FindTask() and Exec
  739. OpenResource()
  740.                       Infection preconditions:
  741.                        - File to be infected is bigger then 2500 bytes and
  742.                          smaller then 130000 bytes
  743.                        - First hunk contains a $4eaexxxx command in the 16
  744.                          bit range to the end of the file (test for the first
  745.                          entry)
  746.                        - the file is not already infected (the at long of the
  747.                          end of the hunk)
  748.                        - HUNK_HEADER and HUNK_CODE are found
  749. Infection Trigger...: Accessing files via LoadSeg()
  750. Storage media affected: all DOS-devices
  751. Interrupts hooked...: None
  752. Damage..............: Permanent damage:
  753.                       - None
  754.                       Transient damage:
  755.                       - none
  756. Damage Trigger......: Permanent damage:
  757.                       - None
  758.                       Transient damage:
  759.                       - None
  760. Particularities.....: The crypt/decrypt routines are partly aware of
  761. processor
  762.                       caches. The cryptroutine are non polymorphic and only
  763.                       consists of some logical stuff. The virus uses some
  764.                       simple retro technics to stop viruskillers searching
  765.                       for Draco and possible for the HochOfen (Trabbi) Virus.
  766. Similarities........: Link-method is comparable to the method invented with
  767.                       the infiltrator-virus
  768. Stealth.............: No stealth abilities
  769. Armouring...........: The virus uses only a single armouring technique to
  770.                       confuse people. It only crypts it`s code based on the
  771.                       position of the rasterbeam.
  772. Comments............: The name EBOLA is the name of a virus, which humans
  773.                       can get infected with. CARO rules say, that no names
  774.                       of persons etc. may be used to call a virus, but I
  775.                       spoke to other persons and they already recognized
  776.                       this virus in this way.
  777. --------------------- Agents -------------------------------------------
  778. Countermeasures.....: VW5.5 and VT 2.76 Countermeasures successful: All of the
  779. above Standard means......: -
  780. --------------------- Acknowledgement ----------------------------------
  781. Location............: Hannover, Germany 03.09.1995.
  782. Classification by...: Markus Schmall and Heiner Schneegold
  783. Documentation by....: Markus Schmall (C)
  784. Date................: September,03. 1995
  785. Information Source..: Reverse engineering of original virus
  786. Copyright...........: This document is copyrighted and may be not used
  787.                       in any SHI publication
  788. ===================== End of EBOLA Virus =========================
  789. @endnode
  790. @NODE Happy
  791. Entry...............: H.N.Y.96. / H.N.Y 97
  792. Alias(es)...........: Happy_New_Year_96, Happy_New_Year_97
  793. Known clones........: Aram Doll
  794. Virus detected when.: 11/1995
  795.               where.: Austria, Germany, Holland, Poland and USA
  796. Classification......: Link virus, memory-resident, not reset-resident
  797. Length of Virus.....: 1. Length on storage medium:  540 Bytes
  798.                       2. Length in RAM:             540 Bytes
  799.                       Happy New Year97 uses Filepart() instead of
  800.                       LoadSeg infection and the static length 628 bytes.
  801.                       All other commands are 100% equal.
  802. --------------------- Preconditions ------------------------------------
  803. Operating System(s).: AMIGA-DOS
  804. Version/Release.....: 2.04 and above (V37+)
  805. Computer model(s)...: all models/processors (MC68000-MC68060)
  806. --------------------- Attributes ---------------------------------------
  807. Easy Identification.: Text at the end of the first hunk: "Happy_New_Year_96"
  808. Type of infection...: Self-identification method in files:
  809.                       -  Searches for $65772059 in the first Hunk.
  810.                       Self-identification method in memory:
  811.                       -  Checks for $2f08 in the LoadSeg function
  812.                       System infection: 
  813.                       -  RAM resident, infects the LoadSeg() code of
  814.                          DOS library
  815.                       Infection preconditions:
  816.                       - device has more than 4 free sectors
  817.                       - file is longer than $960 bytes and shorter than
  818.                         $1e460 bytes
  819.                       - Hunk_Code is found in the area behind the HUNK_
  820.                         header (NO CHECK FOR RUNAWAYS!!!)
  821.                       - The filename contains this not a "-" and does
  822.                         not contains ".l". This is probably to be secure
  823.                         no to infect a library.
  824.                       - $4e75 is found at the end of the first CODEHUNK
  825.                         or $4e75 is in the last $3f words of this hunk.
  826. Infection Trigger...: Accessing the volume
  827.                        
  828. Storage media affected: all DOS-devices
  829. Interrupts hooked...: LoadSeg() of DOS will be used for the infection code.
  830.                       The routine is a little bit buggy and trashes the
  831.                       a1 register.
  832. Damage..............: Permanent damage:
  833.                       - None
  834.                       Transient damage:
  835.                       - None
  836. Damage Trigger......: Permanent damage:
  837.                       - None
  838.                       Transient damage:
  839.                       - None
  840. Particularities.....: This virus uses no encryption routines to hide it`s
  841.                       code. The LoadSeg() patch isn`t 100% clear and
  842.                       trashes the adress register A1.
  843. Similarities........: Link-method is comparable to the Crime
  844.                       series. End of the first hunk will be the loc.
  845.                       for the virus and the last "RTS" will be replaced.
  846. Stealth.............: no stealth abilities found
  847. Armouring...........: The virus uses only some special adresscommands to
  848.                       confuse the AV people.
  849. Installers..........: DemoManiac 2.19 fake (dop-dm1.dms)
  850.                       DeTag0.63 (detag063.lha)
  851. --------------------- Agents -------------------------------------------
  852. Countermeasures.....: VT 2.79, VW 5.8
  853. Countermeasures successful: all of the above
  854. Standard means......: -
  855. --------------------- Acknowledgement ----------------------------------
  856. Location............: (C) Markus Schmall, Hannover, Germany
  857. Classification by...: Markus Schmall
  858. Documentation by....: Markus Schmall
  859. Date................: November,24. 1995
  860. Information Source..: Reverse engineering of original virus
  861. Copyright...........: Markus Schmall, the VTC Uni Hamburg is allowed to
  862.                       use this document in their libraries. SHI is
  863.                       forbidden to use this document in any form.
  864. ===================== End of H.N.Y.96. Virus ============================
  865. Notes about the known clones:
  866. Aram Doll is a normal linkvirus with 560 byte length. It`s not crypted and
  867. uses the LastAlert pointer of Execbase for the selfrecognition in memory.
  868. The LoadSeg patch differs a little bit.
  869. @ENDNODE
  870. @node Commander " Commander Infector"
  871.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!!WARNING !!! WARNING !!!@{ub}
  872.        @{b}WARNING !!! WARNING !!!WARNING !!! WARNING !!!WARNING !!!@{ub}
  873.       We have nok found the file that infects your systems with the
  874.       Commander virus. The infector program is called:
  875.                              @{b}DENISTRO.EXE@{ub}
  876.       I have two versions of this file, but they both installs the
  877.       virus:
  878.            1..   It has a size of 66592 bytes.
  879.            2..   It has a size of 71800 bytes.
  880.        Do not start this program, it will install the link part of
  881.        Commander virus, and add 1664 bytes to your LoadWB command.
  882.        This Virus has now been around for a few month,  but now we
  883.        know.  Over 60 BBS'es in scandinavia  has now been infected
  884.        with this new virus.  But thanx to the AntiVirusProgrammers
  885.        that has  updated there killers fast,  to try and stop this
  886.        virus.
  887.        Thanx to:
  888.        Kim B. Jensen   - For sending my the 'Denistro.exe'.
  889.        The installer of Commander is now on it's way to every well
  890.        known anti-virus programmer.
  891.  Regards
  892.                                        _________    _
  893.  Jan Andersen.                    ____/"""./###/____)\_____________
  894.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  895.                                 /   /   //"""/"  / //   /  //____   \_
  896.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  897.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  898.                                               /____/
  899. @endnode
  900. @node Surprise " Surprise Trojan at The Party 4"
  901.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!!WARNING !!! WARNING !!!@{ub}
  902.        @{b}WARNING !!! WARNING !!!WARNING !!! WARNING !!! WARNING !!!@{ub}
  903.                @{i}TROJAN FROM 'THE PARTY 4' CALLED SURPRISE.EXE@{ui}
  904.                ---------------------------------------------
  905.   There is a new warning about a demo that damages your RDB Boot. (Great
  906.   way of starting the new year)  :-(((((((((
  907.   This demo is called '@{b}SURPRISE.exe@{ub}',  and has a size of 39296 bytes. It
  908.   makes all your partitions on your HD into,  one partition and calls it
  909.   'SUCK ME ORGANIZERS'.  We think  that it  only makes  damages on  SCSI
  910.   devices, but we are not sure about that.
  911.   The demo was made at the 'PARTY 94' in Herning, Denmark. And was given
  912.   to the organizers to compeat  in the contest of  the best demo. It did
  913.   do some damage to there HD, but a guy (Benny) did restore there HD.
  914.   We do  not know  if it was  spred at the party.  But if it was, please
  915.   take care of this demo.
  916.   This demo is on it's way to every wellknown antivirus programmer.
  917.               Regards....
  918.         __
  919.    __  ///    Jan Andersen                 FidoNet:   2:236/116.1
  920.    \\\///      VIRUS HELP                  AmyNet :  39:141/142.0
  921.     \XX/         DENMARK
  922. @endnode
  923. @node Addy " Addy v0.99 trojan"
  924.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!!WARNING !!! WARNING !!!@{ub}
  925.        @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  926.                    @{i}DO NOT EXECUDE THE FILES FROM ADDY099.LHA@{ui}
  927.                    -----------------------------------------
  928.  Do NOT start the '@{b}ADDY0.99.Exe@{ub}', it will replace your startup-sequence
  929.  and shell-startup,  and add 656 bytes to your c:Dir command.  Spread in
  930.  the archive '@{b}ADDY099.LHA@{ub}'.
  931.  It will change your startup.sequence with a new small one:
  932.  Prompt "AfraId ?..tHe fReAk wAs hEre 2 dEvEstAte  NDOS:>"
  933.  Every  time you  run a shell  it will  add a line in  your user-startup
  934.  "Wait 5" and you will the the text above when you are rebooting.
  935.  I do  not know  what it does  to your 'C:Dir command',  but if you have
  936.  started  this program  up, the replace the 'c:Dir command',  with a new
  937.  clean one, form your WB disk's.
  938.  It will work under KS 2.0 and 3.0, have not tested it under KS 1.3 yet.
  939.  There is a "Readme" text in the archive, this is what is says:
  940.  ///////////////////////// Addy Ver. 0.99 \\\\\\\\\\\\\\\\\\\\\\\\
  941.                            
  942. WHAT THE FUCK IS IT ?
  943. A small BBS Add maker, for you guys to put in your .lha's :)
  944. This Programme  is made by me,  if you like it, tell me cause i've JUST
  945. started learning how to do make small programmes, if there are any bugs
  946. in it, please let me know, i can be found at the coolest bbs'es in Sw.
  947. ( Sorry about  the lame doc, but i just can't  wait to release my first
  948. programme ).
  949. Usage:
  950. If you cant figure this one out, you never will.
  951. Simply double click And follow the instructions. Easy Huh ?
  952. Known Bugs: NONE.. at all.. tested very well.. Wouldent want my first
  953. release to be crap.. would I ?
  954. Written By The Freak !
  955. \\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\////////////////////////////////
  956. There is a FILE ID.DIZ to, here is the text:
  957.  _________________________
  958. :                         :
  959. |  _____________________  |
  960. |  \\\\\\\\\\///////////  |
  961. |   \\Addy\ver./0.99///   |
  962. |    \\\\\my\FIRST////    |
  963. |     \\Release EVER/     |
  964. |      \\\\\\///////      |
  965. |       ~~~~~~~~~~~       |
  966. |    -
  967. bY tHe FreAk
  968. -   |
  969. |         SysOp at        |
  970. |       
  971. Money Talks
  972.      |
  973. |      +44 ELITE ONLY     |
  974. _________________________:
  975. ------ END -------
  976.  The archive is on it's way to every well known antivirus programmer
  977.  in the world, thanx guys for the great job you are doing.....
  978.  Thanx to Morph, for sending me this new 'Thing'.
  979.  Regards
  980.                                        _________    _
  981.  Jan Andersen.                    ____/"""./###/____)\_____________
  982.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  983.                                 /   /   //"""/"  / //   /  //____   \_
  984.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  985.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  986.                                               /____/
  987. @endnode
  988. @node VirusZII114 " Fake VirusZ II v1.14"
  989.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!!WARNING !!! WARNING !!!@{ub}
  990.        @{b}WARNING !!! WARNING !!!WARNING !!! WARNING !!! WARNING !!!@{ub}
  991.                            @{i}FAKE VIRUSZ II v1.14@{ui}
  992.                           ======================
  993.  On Thursday 2-2-95, one of my users from Sweden uploaded a new version of
  994. @{b}VirusZ II v1.14, Released 2-2-95@{ub}, and it has a size of @{b}64664 bytes@{ub}. But it
  995. is a FAKE VERSION. In the doc' there was added new virus, but they was the
  996. same as  in version 3.06 of the old  VirusZ, and there  was some new virus
  997. and here is a quote from the FAKE guide:
  998.         - Added Commander2, Saur
  999. nh, and Recycle viruses! Thanks to
  1000.           Markus Schmall for sending them.
  1001.         - Added Big Bug, MixiMaxiMum '93, BootX Kisser and The
  1002.           Amiga Fucker 15.3 bootviruses. Thanks to Markus Schmall
  1003.           for sending them, as always!.
  1004.  I have called Markus on the phone, and he has never heard of these virus,
  1005. But he told me that there has been a new release of VirusZ II, but the new
  1006. original release is v1.13.
  1007.  Remember to check the 'ABOUT' gadget,the size of the file is stated there
  1008. if the size is not right, do not use that version of VirusZ II.
  1009.  Regards....
  1010.                                        _________    _
  1011.  Jan Andersen.                    ____/"""./###/____)\_____________
  1012.  Virus Help -      Denmark.      /"""/   //_______   /"""/""./"___/_HELP!
  1013.                                 /   /   //"""/"  / //   /  //____   \_
  1014.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1015.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1016.                                               /____/
  1017. @endnode
  1018. @node commander2 " Commander Infector #2"
  1019.      @{b}VIRUS WARNING !!! - VIRUS WARNING !!! - VIRUS WARNING !!!@{ub}
  1020.                 @{b}VIRUS WARNING !!! - VIRUS WARNING !!!@{ub}
  1021.                 @{i}ANOTHER COMMANDER LINK-VIRUS INFECTOR@{ui}
  1022.                 -------------------------------------
  1023.  We have now found another program, that infects your systems with
  1024.  the Commander virus. The infector  program is a Demo or an Intro.
  1025.  If someone  knows the name and  adress of the  programmer of this
  1026.  program, please contact me.
  1027.  The name of the second installer is:
  1028.                           @{b}"MY MAMA IS A VAMPIRE"@{ub}
  1029.  It can be found at two archives with the name:
  1030.  Title : @{b}dpl-mam1.dms@{ub}
  1031.  Size  : 523162
  1032.  Desc. :         DuPlO DeMo DiViSiOn PrEsEnTs:
  1033.          - --> mY mAMA iS a vAMPiRE! (aGA oNLY) <-- -
  1034.          - --- * Version 3.0 (100% working!)-[1/2]- -
  1035.          Awesome texture effect! - Released 30 Oct 94
  1036.  Title : @{b}dpl-mam2.dms@{ub}
  1037.  Size  : 602250
  1038.  Desc. : - --> mY mAMA iS a vAMPIRE! (aGA oNLY) <-- -
  1039.          - ---------- * Version 3.0 * ------------- -
  1040.          - - (100% bugfixed and fully working ----- -
  1041.          - -- version, packed in a NON corrupted -- -
  1042.          - --- archive this time!) ---------------- -
  1043.          ------------------------------------[2/2]- -
  1044.  Do not start  this program,  it will install the Commander virus,
  1045.  and add 1664 bytes to your LoadWB command. And infect everything
  1046.  that you will try to execute.
  1047.  Thanx to:
  1048.  Steffen Rabenborg - For telling me about the new installer.
  1049.  Peter Klein - For finding the new installer to me.
  1050.  The installer of Commander is now on it's way to every well known
  1051.  anti-virus programmer.
  1052.  Regards....
  1053.                                        _________    _
  1054.  Jan Andersen.                    ____/"""./###/____)\_____________
  1055.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1056.                                 /   /   //"""/"  / //   /  //____   \_
  1057.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1058.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1059.                                               /____/
  1060. @endnode
  1061. @node gath95 " Achtung.exe trojan (09.02.95)"
  1062.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1063.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1064.        @{i}DO NOT START 'ACHTUNG.EXE' FROM THE ARCHIVE 'GATH95-!.LHA'@{ui}
  1065.        ----------------------------------------------------------
  1066.   There has just been released a archive called '@{b}GATH95-!.LHA@{ub}', there are
  1067.   one dectructiv program in the archive:
  1068.   Achtung       14032 Bytes
  1069.   Achtung.exe   14032 Bytes
  1070.   The FILE_ID.DIZ looks like this:
  1071.   +------------------------------------------+
  1072.   |Virtual Dreams, Melon and Rage's New Intros
  1073.   +------------------------------------------+
  1074.   [%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%]
  1075.    THE GATHERING PARTY INVETATIONS. 3 OF THEM
  1076.   [%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%]
  1077.   +------------------------------------------+
  1078.   |The BEST CODE of 1994/95. Defintly! Get it!
  1079.   +------------------------{ cSo/
  1080. 'g5! }---+
  1081.   This has @{b}NOTHING@{ub} to do with the 'Gathering 95' in Oslo....
  1082.    Do not start the program 'Achtung.exe' and 'Achtung', will search for
  1083.   DH0:, and then make a lot of files starting with this:
  1084.   LAMER.AAAAAAAA           10240 Bytes (and then change the last letter B)
  1085.   LAMER.AAAAAAAB           10240 Bytes (and then change the last letter C)
  1086.   LAMER.AAAAAAAC           10240 Bytes (and then change the last letter D)
  1087.    And keep doing that until your HD is full.
  1088.    I have talked to a guy in Denmark, that  has lost everything  on his DH0
  1089.   drive, and there was some damage  to a lot of files, and  the name of his
  1090.   system was renamed to 'LAMER:!!!!' due to this little sucker.
  1091.    And I have other reports about HD craches due to 'Achtung.exe'.
  1092.    I have tried it on floppy  disks, and the one a called 'DH0:' was filled
  1093.   up with all of these 'LAMER.AAAAAAAA' 880 kb of them.
  1094.    I'm not gonna lose my HD trying to find out some more about this thing.
  1095.   The most improtant thing is: @{b}DON'T START THIS SUCKER !!!!!!!!@{ub}
  1096.   But this little thing is on it's to every wellknown antivirus programmer.
  1097.    Thanx to Brian Overby for the help....
  1098.   Regards....
  1099.                                         _________    _
  1100.   Jan Andersen.                    ____/"""./###/____)\_____________
  1101.   Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1102.                                  /   /   //"""/"  / //   /  //____   \_
  1103.   FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1104.   AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1105.                                                /____/
  1106. @endnode
  1107. @node NComm " NComm v3.2 Trojan (23.03.95)"
  1108.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1109.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1110.         @{i}DO NOT START 'NComm v3.2' FROM THE ARCHIVE 'NCOMM32.LHA'@{ui}
  1111.        ----------------------------------------------------------
  1112.   There has just been released a archive called '@{b}NCOMM32.LHA@{ub}', there are
  1113.   a dectructiv program in the archive:
  1114.   NComm   121896 Bytes (Packed with Stonecracker 4.04)
  1115.   NComm   226116 Bytes (Unpacked)
  1116.   The FILE_ID.DIZ looks like this:
  1117.   ********************************************
  1118.   NCOMM V3.2 *CRACKED* KEYFILE CHECK REMOVED!
  1119.   ********************************************
  1120.   The 'Sucker' started in the S: directory replacing the data's in EVERY
  1121.   file with the text '@{b}CIRCLE OF POWER 1995@{ub}', so the startup-sequence and
  1122.   rest of the files in the S dir was totally destroyed.  All .info files
  1123.   will be replaced in the same way
  1124.   The archive is now on it's way to every wellknown anti-virus programer.
  1125.   Thanx to Jan Ravn, for sending the 'thing' to us....
  1126.   Best Regards.....
  1127.                                         _________    _
  1128.   Jan Andersen.                    ____/"""./###/____)\_____________
  1129.   Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1130.                                  /   /   //"""/"  / //   /  //____   \_
  1131.   FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1132.   AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1133.   VirNet :   9:451/247.0                       /____/
  1134. @endnode
  1135. @node lha30 " LHA v3.0 Trojan (27.03.95)"
  1136.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1137.      @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1138.        @{i}DO NOT START THE 'LHA v3.0' FROM THE ARCHIVE 'LHA30.LHA'@{ui}
  1139.       ----------------------------------------------------------
  1140.  There has just been released a archive called '@{b}LHA30.LHA@{ub}', and there are
  1141.  a dectructiv program in the archive:
  1142.  "LHA3.0    69888 bytes (Packed with Stonecracker 4.04)"
  1143.  "LHA3.0   105808 bytes (Unpacked)
  1144.  The FILE_ID.DIZ looks like this:
  1145.  LHA 3.0 FROM STEFAN BOBERG
  1146.  The "Sucker" started  in the S: directory  replacing the  data's in EVERY
  1147.  file with  the text  '@{b}CIRCLE OF POWER 1995:@{ub}', so the startup-sequence and
  1148.  rest of the files in the S dir was totally destroyed.
  1149.  The LHA3.0 looks a lot like the fake 'NComm 3.2', it does the same things
  1150.  to your HD and disk's.
  1151.  The archive is now on it's way to every wellknown anti-virus programer.
  1152.  Thanx to Kim B. and Flemming S., for sending the 'thing' to us....
  1153.   Best Regards.....
  1154.                                         _________    _
  1155.   Jan Andersen.                    ____/"""./###/____)\_____________
  1156.   Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1157.                                  /   /   //"""/"  / //   /  //____   \_
  1158.   FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1159.   AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1160.   VirNet :   9:451/247.0                       /____/
  1161. @endnode
  1162. @node CED4 " CygnusEd v4.00 - CoP Trojan - (27.03.1995)"
  1163.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1164.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1165.          @{i}DO NOT START THE 'CED4' FROM THE ARCHIVE 'CED4.LHA'@{ui}
  1166.       ----------------------------------------------------------
  1167.  There has just been released a archive called '@{b}CED4.LHA@{ub}', and there are
  1168.  a dectructiv program in the archive:
  1169.  CED4     174500 bytes (Unpacked)
  1170.  The FILE_ID.DIZ looks like this:
  1171.  CYGNUS EDITOR V4.0 (MAIN)
  1172.  The "Sucker"  started  in the S: directory  replacing the  data's in EVERY
  1173.  file with  the text  '@{b}CIRCLE OF POWER 1995:@{ub}',  so the startup-sequence and
  1174.  rest of the files in the S: dir was  totally destroyed.  This goes for all
  1175.  files in your 'DEVS:' directory to.
  1176.  The CED4 looks a lot like the fake '@{b}NComm 3.2@{ub}' and '@{b}LHA30.LHA@{ub}' it does the
  1177.  same things to your HD and disk's.
  1178.  Please take care,  there is a  lot of fake programs around, that does this
  1179.  thing. Checke everything before you start it.
  1180.  The archive is now on it's way to every wellknown anti-virus programer.
  1181.  Thanx to Kim B., for sending the 'thing' to us....
  1182.   Best Regards.....
  1183.                                         _________    _
  1184.   Jan Andersen.                    ____/"""./###/____)\_____________
  1185.   Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1186.                                  /   /   //"""/"  / //   /  //____   \_
  1187.   FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1188.   AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1189.   VirNet :   9:451/247.0                       /____/
  1190. @endnode
  1191. @node opus5 " DirectoryOpus v5.00 - CoP Trojan - (29.03.1995)"
  1192.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING@{ub}
  1193.        @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1194.          @{i}DO NOT START THE 'OPUS5' FROM THE ARCHIVE 'OPUS5.LHA'@{ui}
  1195.       -----------------------------------------------------------
  1196.  There has been released a archive called '@{b}OPUS5.LHA@{ub}', and there are a
  1197.  dectructiv program in the archive:
  1198.  I have not seen the archive yet, but I have talked to some people that
  1199.  used this 'thing', and had there data files replaced,
  1200.  It does the same things that '@{b}NCOMM32.LHA@{ub}', '@{b}CED4.LHA@{ub}' and '@{b}LHA30.LHA@{ub}'
  1201.  it will replace the data's in EVERY file with the text:
  1202.  'CIRCLE OF POWER 1995:'
  1203.  Please take care,  there is a  lot of fake programs around, that does
  1204.  this thing. Checke everything before you start it.
  1205.  If you find this program, please send it to me, or send it to all the
  1206.  well known antivirus programmers.
  1207.  Regards....
  1208.                                        _________    _
  1209.  Jan Andersen.                    ____/"""./###/____)\_____________
  1210.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1211.                                 /   /   //"""/"  / //   /  //____   \_
  1212.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1213.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1214.  VirNet :   9:451/247.0                       /____/
  1215.  @{" More information about the 'OPUS5.LHA' Trojan " link OPUS52 }
  1216. @endnode
  1217. @node opus52 " More information about the 'OPUS5.LHA' Trojan (04.04.95)"
  1218.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING@{ub}
  1219.        @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1220.  Hi All !!!
  1221.  I now know some more about the FAKE Opus v5.0, it has a size of 347308
  1222.  bytes.  The archive '@{b}OPUS5.LHA@{ub}' has a size of 464397 bytes, and in the
  1223.  FILE_ID.DIZ you can read:
  1224.  -------------------------------------------
  1225.             DIRECTORYOPUS v5.0
  1226.  -------------------------------------------
  1227.  * Uses multiple processes for windows.
  1228.  * Full REXX support
  1229.  * Faster dir-routines.
  1230.  * Better archive handeling, supports LZX!
  1231.  -------------------------------------------
  1232.  No anti-virus program can find this trojan yet, but I have tested it on
  1233.  all the wellknown killers,  and there are only 2 that detects something
  1234.  yet, but this trojan  is now on it's  way to every wellknown anti-virus
  1235.  programmer
  1236.  @{b}VirusWorkShop v4.9@{ub}, can not find it yet,  but will give you a requester
  1237.  saying that:
  1238.  "$3f0/$3f1/$3e8 Hunk at the beginning found"
  1239.  @{b}VT v2.71@{ub} can not find it yet, but will give you a requester saying that:
  1240.  "3E8-Hunk am anfang ist im file"
  1241.  Thanx to Kim B. for uploading this 'thing' to our BBS.
  1242.  Regards....
  1243.                                        _________    _
  1244.  Jan Andersen.                    ____/"""./###/____)\_____________
  1245.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1246.                                 /   /   //"""/"  / //   /  //____   \_
  1247.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1248.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1249.  VirNet :   9:451/247.0                       /____/
  1250. @endnode
  1251. @node Sinfo " About SInfo v1.0 - CoP Trojan - (11.04.1995)!
  1252.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING
  1253.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1254.       @{i}DO NOT START THE 'Sinfo v1.0' FROM THE ARCHIVE 'SINFO10.LHA'@{ui}
  1255.       ------------------------------------------------------------
  1256. There has been released a program called '@{b}SInfo v1.0@{ub}', do not start that
  1257. program it will  replace every file  in your S:, Libs: and C: with a new
  1258. file, with a size of 5 bytes, in this file you can read 'cop!'.  This is
  1259. another program from '@{b}CIRCLE OF POWER!@{ub}', the same lamer that has written
  1260. '@{b}NComm32.LHA@{ub}', '@{b}OPUS5.LHA@{ub}', '@{b}LHA30.LHA@{ub}' and '@{b}CED4.LHA@{ub}'.
  1261. There is another thing, SInfo v1.0 will ask for 'SINFO.library', and the
  1262. library is in the archive, BUT it is not 'Sinfo.library', it is the reel
  1263. 'Bootblock.library v3.1' from SHI, why this ????????
  1264. SInfo v1.0 is spread in a program called '@{b}SINFO10.LHA@{ub}', and has a size
  1265. of 4432 bytes
  1266. The main program has a size of 2552 bytes.
  1267. In the FILE_ID.DIZ you can read:
  1268.   .------------------------------------------.
  1269.   | SYSTEMINFO V1.0 BY JURGEN HUNSMANN 1995! |
  1270.   | A VERY GOOD REPLACEMENT OF THE INFO CMD! |
  1271.   `----------------------------------(baron)-'
  1272. In the DOC you can read this:
  1273. ---------------------------- QUOTE START ---------------------------------
  1274.  TYPE: SystemInfo ala INFO
  1275.  DESC: Will list all devices available on you're system.
  1276.  AUTH: J
  1277. rgen H
  1278. nsmann
  1279.  DATE: 01-Apr-95
  1280.  MAIL: jh@grafix.xs4all.nl
  1281.  FIDO: 2:286/407.19
  1282.                               SInfo v1.0 DOC!
  1283.                              ~~~~~~~~~~~~~~~~~
  1284.  It works just like the WorkBench Info command, but has some features not
  1285.  found in the default INFO command.
  1286.  1) It will show Meg/Kilo/Bytes left on the device instead of blocks.
  1287.  2) It is ALOT faster
  1288.  3) It shows assigns
  1289.  4) Can force devices to be validated!
  1290.  Contact me at the addresses above!
  1291. ---------------------------- QUOTE END -----------------------------------
  1292. This new '@{b}CIRCLE OF POWER!@{ub}' thing, is on it's way to every wellknown anti-
  1293. virus programmer.
  1294. And to the 'COP!' programmer, STOP the shit you are doing, you must have a
  1295. big problem somewere.
  1296. Thanx to Kim B. for uploading this to my BBS.
  1297. Regards...
  1298.                                        _________    _
  1299.  Jan Andersen.                    ____/"""./###/____)\_____________
  1300.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1301.                                 /   /   //"""/"  / //   /  //____   \_
  1302.  FidoNet:   2:236/116.1         \      //   /  ____/   /  //""""/X@! /
  1303.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1304.  VirNet :   9:451/247.0                       /____/
  1305. @endnode
  1306. @node Creator " Creator v1.0 - Trojan - (18.04.1995)"
  1307.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING
  1308.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1309.       @{i}DO NOT START THE 'CREATOR' FROM THE ARCHIVE 'CREATOR.LHA'@{ui}
  1310.       ---------------------------------------------------------
  1311.  In the last day or two, a lot of people have uploaded a small program to
  1312.  'Virus Help BBS'  with the name '@{b}cREATOr v1.0@{ub}',  it is stated in the doc
  1313.  that it is a program, that will you  choose how fast  your HD shall  run
  1314.  after every reset. BUT if you run it, it will start to format your hard-
  1315.  disk. The doc says nothing about this.
  1316.  Here is some info about the program:
  1317.  Archive name......: @{b}CREATOR.LHA@{ub}
  1318.  Archive size......: @{b}2757 bytes@{ub}
  1319.  Files in archive..: @{b}CREATOR.DOC    1124 bytes@{ub}
  1320.                      @{b}FILE_ID.DIZ     484 bytes@{ub}
  1321.                      @{b}C:CREATOR.SCR    40 bytes@{ub}
  1322.                      @{b}S:CREATOR.DAT  2880 bytes@{ub}
  1323.  The FILE_ID.DIZ looks like this:
  1324.  *******************************************
  1325.  *        cREATOr V1.0 (C) 04-10-95        *
  1326.  *                                         *
  1327.  * Thiz Powerful Tool Will Let You Choose  *
  1328.  * How Fazt Your HD (Mili Seconds) Shall   *
  1329.  * Run After Every Reset !!! Normally Thiz *
  1330.  * Is Only Possible With SCSI-2 HD's And A *
  1331.  * Fazt CPU (020/030/040) But After 1 Year *
  1332.  * Of Hard Coding I've Developed This Good *
  1333.  * Product Which Should Run On All AMIGAS! *
  1334.  *******************************************
  1335.  So @{b}DO NOT@{ub} start this thing, you will loose your HD.
  1336.  This thing is on it's way to every wellknown antivirus programmer, who
  1337.  will accept new virus from 'Virus Help'.
  1338.  Thanx to everybody that has uploaded this thing to our BBS.
  1339.  Regards....
  1340.                                        _________    _
  1341.  Jan Andersen.                    ____/"""./###/____)\_____________
  1342.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1343.                                 /   /   //"""/"  / //   /  //____   \_
  1344.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1345.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1346.  VirNet :   9:451/247.0                       /____/
  1347.  @{" More about the 'Creator' Traojan " link Creator2 }
  1348. @endnode
  1349. @node Creator2 " More about the Creator trojan - 18.04.1995)"
  1350.  Hi All......
  1351.  Hmmmmmm, there has been another release of the CREATOR trojan, but there
  1352.  is something wrong  again.  Again the doc' states  that it  will let you
  1353.  choose how fast your HD  shall run after every reset.  But if you try to
  1354.  start the program, you will asked to write 'FORMAT' in a shell, and that
  1355.  would be a stupid thing to do, right ???.
  1356.  This 'new' update will NOT work at any of my Amiga's, so there for I can
  1357.  not tell you what it will do, but I have people testing it right now.
  1358.  Here is some info about the program:
  1359.  Archive name......: CREAT_11.LHA
  1360.  Archive size......: 2757 bytes
  1361.  Files in archive..: CREATOR.DOC    1124 bytes
  1362.                      FILE_ID.DIZ     484 bytes
  1363.                      C:CREATOR.SCR    40 bytes
  1364.                      S:CREATOR.DAT  2880 bytes
  1365.  The FILE_ID.DIZ looks like this:
  1366.  *******************************************
  1367.  *        cREATOr V1.1 (C) 04-11-95        *
  1368.  *                                         *
  1369.  * Thiz Powerful Tool Will Let You Choose  *
  1370.  * How Fazt Your HD (Mili Seconds) Shall   *
  1371.  * Run After Every Reset !!! Normally Thiz *
  1372.  * Is Only Possible With SCSI-2 HD's And A *
  1373.  * Fazt CPU (020/030/040) But After 1 Year *
  1374.  * Of Hard Coding It Works Very Fine !!!   *
  1375.  * FIX VERSION - FIXED VERSION - FIXED VER *
  1376.  *******************************************
  1377.  This thing is on it's way to every wellknown antivirus programmer, who
  1378.  will accept new virus from 'Virus Help'.
  1379.  Thanx to everybody that has uploaded this thing to our BBS.
  1380.  Regards....
  1381.  Jan Andersen.
  1382. @endnode
  1383. @node Futuretracker " FutureTracker - CoP Trojan - 19.04.1995)"
  1384.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING
  1385.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1386.     @{i}DO NOT START THE 'FUTURETRACKER' FROM THE ARCHIVE 'TRSI-FT.LHA'@{ui}
  1387.     ---------------------------------------------------------------
  1388.  Okay there is another '@{b}Circle Of Power@{ub}' trojan around. This time it is in
  1389.  a fake ProTracker  called  'FutureTracker'.  It will do the same thing as
  1390.  the other trojans  that '@{b}CoP@{ub}'  has released  in the last month, only this
  1391.  time it will rewrite every file  in DEVS:, L:, and S:,  with another file
  1392.  where you can read this:
  1393.  @{b}[cOp]: Khanan / Circle Of Power :[cOp]@{ub}
  1394.  This time the 'thing' will show a text on the screen (See the Iff.Pic in
  1395.  this archive). Here is what it says:
  1396. @{i} - - - - - - - - - - - - - - - - START - - - - - - - - - - - - - - - - - -@{ui}
  1397.  .cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp
  1398.                            cIrcle of pOwer'95
  1399.  .cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp.cOp
  1400.  --[==================================================================]--
  1401. Sweden's no.1, "CIRCLE OF POWER" rammed yer arse again!! Have phun retyping
  1402.               all those valueble config's. haha! Fuck you all!
  1403.            -^( THE TERROR WILL NEWER STOP, PHEAR THE MIGHTY COP! )^-
  1404.  --[==================================================================]--
  1405.                                                               [kHANAN/cOp]
  1406. @{i} - - - - - - - - - - - - - - - - - END  - - - - - - - - - - - - - - - - -@{ui}
  1407.  This text will come to your screen when 'FutureTracker' is replacing the
  1408.  files on your harddisk.
  1409.  Here is some info about the program:
  1410.  Archive name......: @{b}TRSI-FT.LHA@{ub}
  1411.  Archive size......: @{b}278290 bytes@{ub}
  1412.  Files in archive..: @{b}FutureTracker      317608 bytes@{ub}
  1413.                      @{b}FILE_ID.DIZ           360 bytes@{ub}
  1414.                      @{b}FutureTracker.cfg    1065 bytes@{ub}
  1415.                      @{b}FutureTracker.doc      90 bytes@{ub}
  1416.  The FILE_ID.DIZ looks like this:
  1417.           _ _ __________________________- --.
  1418.  .--------\\\\_   ___/___    /  ______/--^-|.
  1419.  |  bACk tO  |    |   __/  _/______  \     |:
  1420.  | tHe rOOTs l____|___/     \_________\____||
  1421.  |-------------------/_______\----------cDr-|
  1422.  | FutureTracker - ProTracker Clone by PSI! |
  1423.  | 6 channels, 256 samples, full MIDI port! |
  1424.  `------------------------------------------'
  1425.  This thing is on it's way to every wellknown antivirus programmer, who
  1426.  will accept new virus from 'Virus Help'.
  1427.  Thanx to Kim B. for uploading this thing to our BBS.
  1428.  Regards....
  1429.                                        _________    _
  1430.  Jan Andersen.                    ____/"""./###/____)\_____________
  1431.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1432.                                 /   /   //"""/"  / //   /  //____   \_
  1433.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1434.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1435.  VirNet :   9:451/247.0                       /____/
  1436. @endnode
  1437. @node VWS50 " VirusWorkshop v5.0 - CoP Trojan - 21.04.1995"
  1438.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING
  1439.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1440.     @{i}DO NOT START THE 'VIRUSWORKSHOP' FROM THE ARCHIVE 'TRSI-VW5.LHA'@{ui}
  1441.     ----------------------------------------------------------------
  1442.   There has just been released a @{b}FAKE@{ub}  version of '@{b}VirusWorkShop v5.0@{ub}',
  1443.   when you try  to run the program,  some music will start, and that is
  1444.   all that I can find out.  I can not se that it writes anything to any
  1445.   drives. But I'll let some others, test it on there systems.
  1446.   I can tell you, that Markus Schmall has @{b}never@{ub} made a version 5.0, and
  1447.   that he @{b}never@{ub} will release VirusWorkShop with the version string v5.0
  1448.   This is  said to  be antoher  '@{b}COP' (Circle Of Power)@{ub} release,  but I
  1449.   can not get it to infect my system.
  1450.   Here is some info about the program:
  1451.   Archive name........: @{b}TRSI-VW5.LHA@{ub}
  1452.   Archive size........: @{b}221737 bytes@{ub}
  1453.   VirusWorkShop Size..: @{b}135744 bytes@{ub}
  1454.   The FILE_ID.DIZ looks like this:
  1455.   _________________  ____________
  1456.   \  .   ___.___._
  1457. \/  ____/_____)  TRiSTAR &
  1458.    \/|  .|  |  
  1459. | _/_____
  1460. \|    
  1461.      |  ||  |   : 
  1462. V \\    ||     RSi
  1463.      |___|  |___|___\______/_____|
  1464. +*#*+
  1465. |____\
  1466. +*#*V
  1467. +*#*+
  1468. PRESENT!
  1469.               VIRUS-WORKSHOP 5.0
  1470.  This thing is on it's way to every wellknown antivirus programmer, who
  1471.  will accept new virus from 'Virus Help'.
  1472.  By the way.. The newest version of VirusWorkShop at this date is v4.9,
  1473.  and the size is 136556 bytes.
  1474.  Thanx to Kim B. for uploading this thing to our BBS.
  1475.  Regards....
  1476.                                        _________    _
  1477.  @{b}Jan Andersen@{ub}.                    ____/"""./###/____)\_____________
  1478.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1479.                                 /   /   //"""/"  / //   /  //____   \_
  1480.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1481.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1482.  VirNet :   9:451/247.0                       /____/
  1483. @endnode
  1484. @node ABASE " ABase - Saddam Infected Archive - (22.04.1995)"
  1485.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING
  1486.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1487.         @{i}THE ARCHIVE 'ABASE.DMS' IS INFECTED WITH SADDAM VIRUS@{ui}
  1488.         -----------------------------------------------------
  1489.  There has been spread a demo version of a program with the name '@{b}ABASE@{ub}',
  1490.  it is an adress base from Poland. This archive contains the @{b}Saddam virus@{ub}
  1491.  which is inside the '@{b}l:Disk-validator@{ub}'.
  1492.  This info is for the Amiga user that still runs with KickStart 1.3, that
  1493.  is because that Saddam Virus can not run under kickstart 2.0 -> 3.1.
  1494.  Here is some info about the program:
  1495.  Archive Name.......: @{b}ABASE.DMS@{ub}
  1496.  Archive Size.......: @{b}222609 Bytes@{ub}
  1497.  ABase program......: @{b}83096 Bytes, PowerPacked (138332 Bytes Unpacked)@{ub}
  1498.  Saddan Virus.......: @{b}L:Disk-Validator (1848 bytes).@{ub}
  1499.  Again thanx to Kim B. (Great Virus-Hunter).....
  1500.  Regards...
  1501.                                        _________    _
  1502.  @{b}Jan Andersen.@{ub}                    ____/"""./###/____)\_____________
  1503.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1504.                                 /   /   //"""/"  / //   /  //____   \_
  1505.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1506.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1507.  VirNet :   9:451/247.0                       /____/
  1508. @endnode
  1509. @node CCHack " CarlingCard Hacker - Trojan - 02.05.1995"
  1510.  @{b}WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING
  1511.       WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING@{ub}
  1512.                 @{i}DO NOT START THE PROGRAM 'CCHACK2.exe'@{ui}
  1513.                 --------------------------------------
  1514.  There has been released a program that is said to be a @{b}CallingCard Hacker@{ub},
  1515.  if you  start the program it  will look for a BBS: assign,  and  then read
  1516.  the user.data file. This textstring is coded in the the file. Why a hacker
  1517.  program for CallingCards, want to read the 'BBS:User.Data', I do not know,
  1518.  but do not trust this program....
  1519.  Here is some info about the trojan:
  1520.  Name.....: @{b}CCHACK2.exe@{ub}
  1521.  Size.....: @{b}11216 Bytes (unpacked)@{ub}
  1522.  If you start the program this will be displayed:
  1523.  @{b}MCI CallingCard Hacker by ByTePaCkEr/Finland 1995@{b}
  1524.  @{b}Usage: CChack2.exe <CALLINGCARD.NR.>@{ub}
  1525.  VT v2.72 will find this 'thing', but in the doc to VT, Heiner states that
  1526.  the file has a size of 11368 Bytes (unpacked), so maybe there is an other
  1527.  version of this trojan,  and maybe the name of this is 'CCHACK.EXE', I do
  1528.  not know.
  1529.  This 'thing' is on it's way to every wellknown antivirus programmer, that
  1530.  will accept new virus from us.
  1531.  Thanx again to Kim B. a great virushunter, for uploading it to us.....
  1532.  And to Markus Schmall for the first info about this 'thing'...
  1533.  Regards....
  1534.                                        _________    _
  1535.  @{b}Jan Andersen@{ub}.                    ____/"""./###/____)\_____________
  1536.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1537.                                 /   /   //"""/"  / //   /  //____   \_
  1538.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1539.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1540.  VirNet :   9:451/247.0                       /____/
  1541. @endnode
  1542. @node Amiekspress " AmiExpress v5.0 - CoP Trojan - 03.05.1995"
  1543.  @{b}WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING
  1544.       WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING@{ub}
  1545.           @{i}DO NOT START THE 'Acp' FROM THE ARVHIVE 'PSG-AE5.LHA'@{ui}
  1546.           -----------------------------------------------------
  1547.  There has been released  a program that is said to be a new version of the
  1548.  BBS program @{b}AmyExpress v5.0@{ub},  but it is another  '@{b}Circle Of Power@{ub}' trojan,
  1549.  it will replace every file in DEVS: and S: dir,  with a textfile where you
  1550.  can read:
  1551.  @{b}[cOp]: Khanan :[cOp]@{ub}
  1552.  Inside  the fake  'AmiExpress v5.0'  file 'Acp',  you can read this is the
  1553.  ASCII text:
  1554.  @{b}$VER: ACP V5.0 (C)-95 JOSEPH HODGE@{ub}
  1555.  In the File_ID.Diz, you can read:
  1556.  AmiExpress v5.0
  1557.  If you start the program,  a shell window will pop up,  where you can read
  1558.  this:
  1559.  [cOp]:              The Circle Of Power did it AGAIN!               :[cOp]
  1560.  [cOp]:                                                              :[cOp]
  1561.  [cOp]:      THE TERROR WILL NEVER STOP, PHEAR THE MIGHTY COP!       :[cOp]
  1562.  Here is some info about the archive it is spread in:
  1563.  Archive Name..: @{b}PSG-AE5.LHA@{ub}
  1564.  Archive Size..: @{b}71982 Bytes (Striped For BBS adds)@{ub}
  1565.  Trojan Name...: @{b}Acp@{ub}
  1566.  Trojan Size...: @{b}71904 Bytes@{ub}
  1567.  Someone must  know this '@{i}Khanan@{ui}' or other  members of '@{i}COP@{ui}'.  If you know
  1568.  anything about these stupid guy's, please contact us....
  1569.  This 'thing' is on it's way to every wellknown antivirus programmer, that
  1570.  will accept new virus from us.
  1571.  Thanx again to Kim B. for uploading this 'sucker' to our BBS.....
  1572.  Regards....
  1573.                                        _________    _
  1574.  @{b}Jan Andersen@{ub}.                    ____/"""./###/____)\_____________
  1575.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1576.                                 /   /   //"""/"  / //   /  //____   \_
  1577.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1578.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1579.  VirNet :   9:451/247.0                       /____/
  1580. @endnode
  1581. @node copkill " CoP Killer v1.1 - CoP Trojan - 20.05.1995"
  1582.  @{b}WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING
  1583.       WARNING !! WARNING !! WARNING !! WARNING !! WARNING !! WARNING@{ub}
  1584.      @{i}DO NOT START THE PROGRAM 'Copkiller' FROM THE ARCHIVE 'COPKILL1.LHA'@{ui}
  1585.      --------------------------------------------------------------------
  1586.  Okay there is another '@{b}Circle Of Power@{ub}' trojan on the loose. This time
  1587.  it will rewrite the  files in DEVS:,  and in the new file you can read
  1588.  this:
  1589.  @{b}[cOp]: Scotch & Khanan on tour '95 :[cOp]@{ub}
  1590.  Here is some info about the file it is spread in:
  1591.  Archive name: @{b}Copkill1.LHA@{ub}
  1592.  Archive size: @{b}9801 Bytes@{ub}
  1593.  Cop Trojan  : @{b}Copkiller (8428 bytes)@{ub}
  1594.  In the FILE_ID.DIZ you can read this:
  1595. @{i}>--------- FILE_ID.DIZ START --------------<@{ui}
  1596.      _____ ______ ___  DIRECT UPLOAD FROM
  1597.   __/ ___//  /  //  /\     SAFE HEX
  1598.   \___  // _/  //  / /   INTERNATIONAL
  1599.   /  / // __  //  / /    -------------
  1600.  /____//__/__//__/ /  AGAIN A NEW TOP-HIT!
  1601.  \____\\__\__\\__\/      -------------
  1602.      ->> PRESENTS C.O.P. Killer v1.1  <<-
  1603.  An excellent trojankiller that recognises
  1604.  the new encoding system used by C.O.P.
  1605.  Also read about the SHI reward >$5000<
  1606.  for the name of a virus programmer.
  1607.   Update 18-05-95 
  1608. @{i}>--------- FILE_ID.DIZ END ----------------<@{ui}
  1609.  But this is not a release from SHI.....
  1610.  This 'sucker is now on its way to every antivirus programmer, that will
  1611.  accept new virus from 'Virus Help Denmark'.
  1612.  Thanx to Bahrat Asar for uploading this 'sucker' to our BBS.
  1613.  Regards.....
  1614.                                        _________    _
  1615.  @{b}Jan Andersen.@{ub}                    ____/"""./###/____)\_____________
  1616.  Virus Help - Denmark.           /"""/   //_______   /"""/""./"___/_HELP!
  1617.                                 /   /   //"""/"  / //   /  //____   \_
  1618.  FidoNet:   2:235/112.0         \      //   /  ____/   /  //""""/X@! /
  1619.  AmyNet :  39:141/142.0          \_____/\__/___/ ""\______/_________/
  1620.  VirNet :   9:451/247.0                       /____/
  1621. @endnode
  1622. @node MST-CA12.LHA " Callerslog v1.2 - CoP Trojan - 30.05.1995"
  1623.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1624.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1625.   @{i}DO NOT START THE PROGRAM 'CALLERSLOF.SFX' FROM THE ARCHIVE 'MST-CA12.LHA'@{ui}
  1626.   -------------------------------------------------------------------------
  1627.  There has been found a new '@{b}COP@{ub}' trojan in a fake program. It was released
  1628.  about the 28'th of May.  Here is some info about the trojan:
  1629.  Archive Name: @{b}MST-CA12.LHA@{ub}
  1630.  Archive Size: @{b}19349 Bytes (Ripped for BBS add's)@{ub}
  1631.  Trojan Name : @{b}cALLERSLOG.SFX@{ub}
  1632.  Trojan Size : @{b}8428 Bytes (Is not a SFX. Archive)@{ub}
  1633.  @{i}Here is what the File_ID.DIZ will tell you:@{ui}
  1634.    .--------[____ mYSTIC ____]--------.
  1635.    |__ ______\   \____  /   /_________|____
  1636.   /   |  \   /   /___/_/  ___/______/  ___/__
  1637.  /        \___  /____  \   \   /    \  \    /
  1638.  \___\/   /____/    /  /______/_____/______/
  1639.    | /___/   \________/AdN!          _|_
  1640.    |                                 \_/
  1641.    |  cALLERSLOG 1.2 fOR lOGIC bBS    |
  1642.    | 100% fIXED - iNC iFF sCREENsHOT  |
  1643.    |                                  |
  1644.    `-[LoGIC DeVELOPeMENT]-[/X cOMPAT]-'
  1645.  This new trojan will replace everything in your DEVS: dir. With a text 41
  1646.  bytes long, where you can read this:
  1647.  @{b}[cOp]: Scotch & Khanan on tour '95 :[cOp]@{ub}
  1648.  This new '@{b}COP@{ub}' trojan is now on it's way to every wellknown antivirus
  1649.  programmer that will accept new virus from Virus Help Denmark.
  1650.  Thanx again to KIM B. for uploading this our BBS.
  1651.      Regards....
  1652.       __
  1653.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1654.  \\\///       --------------            AmyNet :  39:141/142.0
  1655.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1656. @endnode
  1657. @node TRSI-INS.LHA " TRSI Installer - CoP Trojan - 10.06.1995"
  1658.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1659.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1660.  There has just been released another  Trojan. It was uploaded to a BBS in
  1661.  Sweden by @{b}Gryzor@{ub} (@{i}Member of Circle Of Power@{ui}). The name of the archive is:
  1662.  @{b}TRSi-INS.LHA@{ub}
  1663.  @{b}(Size about 40000 bytes)@{ub}
  1664.  The FILE ID.DIZ says that this is an installer for several games.
  1665.  @{b}But TRSI has nothing to do with this sucker.@{ub}
  1666.  We can at  this time not say anything  more about this trojan, bacause we
  1667.  have written this warning out of a phone call from Markus Schmall, but we
  1668.  will here more when Markus has tested this thing.
  1669.      Regards....
  1670.       __
  1671.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1672.  \\\///       --------------            AmyNet :  39:141/142.0
  1673.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1674.  @{" Click here " link Flake011.txt } to read Markus Schmall's test of the archiv.
  1675. @endnode
  1676. @node VCHCK660.lzx "Virus_Checker v6.60 - Trojan - 27.07.1995"
  1677.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1678.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1679. @{i}Hi All.....@{ui}
  1680. There has just been found a fake @{b}Virus_Checker v6.60@{ub}. Do not use this trojan
  1681. at all.  The VC.guide is just a rewritten v6.57. Here is some info about the
  1682. sucker:
  1683. Archive name... : @{b}VCHCK660.lzx@{ub}
  1684. Archive Size... : @{b}About 122.000 bytes (Ripped for BBS adds)@{ub}
  1685. VC v6.60 Size.. : @{b}52400 bytes@{ub}
  1686. @{i}The newest version of Virus_Checker is at this time v6.58 (Brain v1.20)@{ui}
  1687. This new trojan is on its way to every wellknown antivirus programmer, that
  1688. will accept new virus and trojan from us.
  1689.      Regards....
  1690.       __
  1691.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1692.  \\\///       --------------            AmyNet :  39:141/142.0
  1693.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1694. @endnode
  1695. @node ORS-QBD.LHA " QuarterBack Tools Diamond - CoP Trojan"
  1696.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1697.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1698.  @{i}Hi All...@{ui}
  1699.  There has been released a new @{b}COP trojan@{ub}. This time it is a fake
  1700.  'QuaterBackTools'. This thimg will replace everything in your S:,
  1701.  LIBS;, BBS:, m.m with a text string of 75 bytes.
  1702.  @{i}The file_id.diz of this trojan looks like this:@{ui}
  1703.   ____  ___   ____   _   ___  ___  ____
  1704.  ::::: / . \_/ ___)_/_)/ .__)(___)/ ___)::::.
  1705.  :::::/  
  1706.   \___  \   \  
  1707.   \/   \___  \:::::
  1708.  :::::\_____/___  /_  /__|   \_  /___  /:::::
  1709.   `--[RD10/CodX]
  1710. \/--\/--
  1711. ____\\/---
  1712. \/---'
  1713.          QUARTER BACK TOOLS DIAMOND
  1714.   SUPPORTS AFS FILE SYSTEM, XPK PARTITIONS,
  1715.   REORGANIZES BETTER THEN REORG, AND USES A
  1716.   SAFETY DISK WHEN REORGANIZING! NO CRASH!
  1717.   RELEASED BY : ERICO / OSIRIS
  1718.  Info about the trojan:
  1719.  Archive name: @{b}ORS-QBD.LHA@{ub}
  1720.  Archive Size: @{b}About 128654 Bytes@{ub}
  1721.  Trojan Name : @{b}QBTools3@{ub}
  1722.  Trojan Size : @{b}227716 Bytes@{ub}
  1723.  This new trojan is on its way to every wellknown antivirus programmer
  1724.  that will accept new virus from Virus Help.
  1725.      Regards....
  1726.       __
  1727.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1728.  \\\///       --------------            AmyNet :  39:141/142.0
  1729.   \XX/      @{b}VIRUS HELP DENMARK@{ub}            VirNet :   9:451/247.0
  1730. @endnode
  1731. @node DM51 " Diskmaster v5.1 - CoP Trojan - 04.11.95"
  1732.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1733.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1734. @{i}Hello everybody.....@{ui}
  1735. The mad guys from '@{b}Circle Of Power@{ub}' is back. This time it is a faked program
  1736. called 'DiskMaster v1.4'. It will replace files in LIBS:, DEVS:, S:, with a
  1737. new file with the length of 41 bytes, and in this file you can read this
  1738. text:
  1739. @{b}FausT / cIRCLE oF pOWER'95 - TRUE POWER!@{ub}
  1740. The file_id of this program look's like this:
  1741.        _________    _
  1742.   ____/"""./###/____)\_____________
  1743.  /"""/   //_______   /"""/""./"___/_
  1744. /   /   //"""/"  / //   /  //____   \_
  1745. \      //   /  ____/   /  //""""/X\@!/
  1746.  \_____/\__/___/ ""\______/_________/
  1747. --><!VIRUS!<></____/-><>-!WARNING!-<><--
  1748. Brought To You Diskmaster V5.1 Debugged
  1749. And Updated With VirusX2.4 VirusKiller!!
  1750. >>>----------------------------------<<<
  1751. This is nothing that Virus_Help has anything to do with. But I'm sure that
  1752. you all know that by now.
  1753. This littel 'sucker' is on it's way to every wellknown anti-virus programmer
  1754. that will accept new virus from Virus Help Denmark.
  1755.      Regards....
  1756.       __
  1757.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1758.  \\\///       --------------            AmyNet :  39:141/142.0
  1759.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1760. @endnode
  1761. @node TP5-SPAC.LHA " TP-5 Spaceballs Demo - CoP Trojan - 29.12.1995"
  1762.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1763.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1764. @{i}Hi All !!!!!@{ui}
  1765. There is a lot of trojans comming right now from '@{b}The Party 5@{ub}', but I'm
  1766. pretty sure that the files are from the '@{b}COP@{ub}' idiots.
  1767. The archive '@{b}TP5-SPAC.LHA@{ub}' with a size about 45000 bytes (ripped from all
  1768. BBS adds) the mainfile '@{b}TP5_Spaceballs.exe@{ub}' has a size of 38060 bytes.
  1769. The program is trying to lock on NComm:, just like tha old @{b}COP@{ub} trojan's.
  1770. Here is the FILE_ID from the archive:
  1771. .------------------------------------------.
  1772. |        DIRECTLY FROM THE PARTY 5         |
  1773. `------------------------------------------'
  1774. .------------------------------------------.
  1775. |                                          |
  1776. |       Spaceballs 40k intro called        |
  1777. |              'Ice Frontier'              |
  1778. |                                          |
  1779. `------------------------------------------'
  1780. Please do not start the program. The archive is on it's way to every
  1781. wellknown anti-virus programmer that will accept virus from us.
  1782. Thanx to 'Tauno Pinni' for bringing this to us......
  1783.      Regards....
  1784.       __
  1785.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1786.  \\\///       --------------            AmyNet :  39:141/142.0
  1787.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1788. @endnode
  1789. @node TP5-ANDR.LHA " TP-5 Andromeda Demo - CoP Trojan - 29.12.1996"
  1790.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1791.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1792. @{i}Hi All !!!!!@{ui}
  1793. There is a lot of trojans comming right now from '@{b}The Party 5@{ub}', but I'm
  1794. pretty sure that the files are from the '@{b}COP@{ub}' idiots.
  1795. The archive '@{b}TP5-ANDR.LHA@{ub}' with a size about 47000 bytes (ripped from
  1796. all BBS adds) the mainfile '@{b}TP5_Andromeda.exe@{ub} has a size of 40216 bytes.
  1797. The program is trying to lock on NComm:, just like tha old COP trojan's.
  1798. @{i}Here is the FILE_ID from the archive:@{ui}
  1799. .------------------------------------------.
  1800. |        DIRECTLY FROM THE PARTY 5         |
  1801. `------------------------------------------'
  1802. .------------------------------------------.
  1803. |                                          |
  1804. | Andromeda's 40k intro called 'feelings'. |
  1805. |                                          |
  1806. `------------------------------------------'
  1807. Please do not start the program. The archive is on it's way to every
  1808. wellknown anti-virus programmer that will accept virus from us.
  1809. Thanx to 'Tauno Pinni' for bringing this to us......
  1810.      Regards....
  1811.       __
  1812.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1813.  \\\///       --------------            AmyNet :  39:141/142.0
  1814.   \XX/       @{b}VIRUS HELP DENMARK@{ub}       VirNet :   9:451/247.0
  1815. @endnode
  1816. @node TP5-TSL.LHA " TP-5 Silents DK Demo - CoP Trojan - 29.12.1995"
  1817.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1818.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1819. @{i}Hi All !!!!!@{ui}
  1820. There is a lot of trojans comming right now from '@{b}The Party 5@{ub}', but I'm
  1821. pretty sure that the files are from the 'COP' idiots.
  1822. The archive '@{b}TP5-TSL.LHA@{ub}' with a size about 46000 bytes (ripped from
  1823. all BBS adds) the mainfile '@{b}TP5_SilentsDK.exe@{ub}' has a size of 39440 bytes.
  1824. The program is trying to lock on NComm:, just like tha old COP trojan's.
  1825. @{i}Here is the FILE_ID from the archive:@{ui}
  1826. .------------------------------------------.
  1827. |        DIRECTLY FROM THE PARTY 5         |
  1828. `------------------------------------------'
  1829. .------------------------------------------.
  1830. |                                          |
  1831. |      Silents DK's 40k intro called       |
  1832. |              'Byte Kitchen'              |
  1833. |                                          |
  1834. `------------------------------------------'
  1835. Please do not start the program. The archive is on it's way to every
  1836. wellknown anti-virus programmer that will accept virus from us.
  1837. Thanx to 'Tauno Pinni' for bringing this to us.......
  1838.      Regards....
  1839.       __
  1840.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1841.  \\\///       --------------            AmyNet :  39:141/142.0
  1842.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1843. @endnode
  1844. @node TP5-PRLX.LHA " TP-5 Parallax Demo - CoP Trojan - 30.12.95"
  1845.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1846.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1847. @{i}Hi All !!!!!@{ui}
  1848. There is a lot of trojans comming right now from '@{b}The Party 5@{ub}', but I'm
  1849. pretty sure that the files are from the '@{b}COP@{ub}' idiots.
  1850. The archive '@{b}TP5-PRLX.LHA@{ub}' with a size about 41000 bytes (ripped from
  1851. all BBS adds) the mainfile '@{b}TP5_Parallax.exe@{ub}' has a size of 39980 bytes.
  1852. The program is trying to lock on NComm:, just like tha old COP trojan's.
  1853. @{i}Here is the FILE_ID from the archive:@{ui}
  1854. .------------------------------------------.
  1855. |        DIRECTLY FROM THE PARTY 5         |
  1856. `------------------------------------------'
  1857. .------------------------------------------.
  1858. |                                          |
  1859. |   Parallax's 40k intro called 'Cubic'.   |
  1860. |                                          |
  1861. `------------------------------------------'
  1862. Please do not start the program. The archive is on it's way to every
  1863. wellknown anti-virus programmer that will accept virus from us.
  1864.      Regards....
  1865.       __
  1866.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1867.  \\\///       --------------            AmyNet :  39:141/142.0
  1868.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1869. @endnode
  1870. @node TMTC90.LHA " TMTC90.LHA archive infected with virus - 30.12.1995"
  1871.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1872.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1873. @{i}Hi All...@{ui}
  1874. A new archive is now spread with an 'old' virus in it.  The archive name is
  1875. '@{b}TMTC90.LHA@{ub}'. The virus in the archive is '@{b}Disaster Master 2@{ub}', and it is in
  1876. the @{b}C: dir.@{ub} in the @{b}cls command@{ub}.
  1877. Every wellknown viruskiller can find this virus. Just make sure that you
  1878. don't use or install the 'cls' command on your HD.
  1879. @{i}The FILE_ID.DIZ look's like this:@{ui}
  1880. _________________+ Ti/\/\eTr/\cE
  1881. \______   ______/_________________
  1882.      |    _|__  +\______   ______/
  1883.  +   |   |    \+ _____|     |
  1884.    + |___|     \/     /     |
  1885.          |_____/     /|_____|
  1886.      Released /_____/ Today
  1887.  Chicago 90  HD and AGA Fixed
  1888.  Done by >TORCH< Leader of TmT
  1889. That is all for now.... Happy new year everybody....
  1890.      Regards....
  1891.       __
  1892.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1893.  \\\///       --------------            AmyNet :  39:141/142.0
  1894.   \XX/      @{ub}VIRUS HELP DENMARK@{ub}            VirNet :   9:451/247.0
  1895. @endnode
  1896. @node NC210.LHA " NC210.LHA/LZX infected with HappyNewYear Virus"
  1897.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1898.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1899.    @{i}Hi All...@{ui}
  1900.    A new archive is now spread with a virus in it.  The archive name is
  1901.    '@{b}NC210.LZX@{ub}' or '@{b}NC210.LHA@{ub}'. The virus in the archive is the new link
  1902.    virus called '@{b}Happy New Year 96@{ub}'.
  1903.    At this time only 3 viruskillers can find this 'sucker'.
  1904.    @{b}VirusWorkshop v5.8... By Markus Schmall@{ub}
  1905.    @{b}VT v2.79............. By Heiner Schneegold@{ub}
  1906.    @{b}VirusZ II v1.27...... By Georg Hoermann@{ub}
  1907.  @{i}The FILE_ID.DIZ look's like this:@{ui}
  1908.    Get file description from comprograms +
  1909.    Name: @{b}NC210.lha@{ub}
  1910.    Path: @{b}Aminet/comm/misc@{ub}
  1911.    Best: @{b}Aces High SW, 5 Ndz@{ub}
  1912. That is all for now.... Happy new year everybody....
  1913. Thanx to '@{b}ENZO@{ub}' for saving this for us.......
  1914.      Regards....
  1915.       __
  1916.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1917.  \\\///       --------------            AmyNet :  39:141/142.0
  1918.   \XX/       @{b}VIRUS HELP DENMARK@{ub}            VirNet :   9:451/247.0
  1919. @endnode
  1920. @node SIGN.LHA " DanceModPoolTro.exe Virus infected - 05.02.1996"
  1921.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1922.       WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1923.    @{i}Hi All...@{ui}
  1924.    A new archive is now spread with a virus in it.  The archive name is
  1925.    '@{b}SIGN.LHA@{ub}'.  The virus in  the archive is  the new link virus called
  1926.    '@{b}Happy New Year 96'.@{ub}
  1927.    Archive Name.....: @{b}SIGN.LHA@{ub}
  1928.    Size.............: @{b}25261 bytes (Ripped for BBS adds).@{ub}
  1929.    Infected file....: @{b}DancePoolModTro.exe (25484 Bytes Packed with STC)@{ub}
  1930.    At this time only 3 viruskillers can find this 'sucker'.
  1931.    @{b}VirusWorkshop v5.9... By Markus Schmall@{ub}
  1932.    @{b}VT v2.80............. By Heiner Schneegold@{ub}
  1933.    @{b}VirusZ II v1.27...... By Georg Hoermann@{ub}
  1934.  @{i}The FILE_ID.DIZ look's like this:@{ui}
  1935. .------------------------------------------.
  1936. |              f
  1937. GHt AGA
  1938. NSt               |
  1939. |                 FASC
  1940. SM.                 |
  1941. |                                          |
  1942. |           fR
  1943. ENDSh
  1944. P RUlEZ...            |
  1945. |               WORlDW
  1946. DE !!               |
  1947. `------------------------------------------'
  1948.               !!sIGn&sPREAd!!
  1949. That is all for now.... Happy new year everybody....
  1950. Thanx to 'Morten Johan Leerhoy' sending the archive to us...
  1951.      Regards....
  1952.       __
  1953.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1954.  \\\///       --------------            AmyNet :  39:141/142.0
  1955.   \XX/       @{b}VIRUS HELP DENMARK@{ub}            VirNet :   9:451/247.0
  1956. @endnode
  1957. @node C!S-NS1.DMS " No Sense Magazine - Ebola Infected"
  1958.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1959.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1960.  @{i}Hi All...@{ui}
  1961.  A new archive is now spread with a virus in it. The archive name is
  1962.  '@{b}C!S-NS1.DMS@{ub}'. The virus in the archive is the '@{b}Ebola@{ub}' Link virus.
  1963.  Archive Name.....: @{b}C!S-NS1.DMS@{ub}
  1964.  Size.............: @{b}546381 bytes (DMS Packed)@{ub}
  1965.  Infected file....: @{b}No_Sence1 (60048 Bytes Packed with STC)@{ub}
  1966.  At this time only 3 viruskillers can find this 'sucker'.
  1967.  @{b}VirusWorkshop v5.9... By Markus Schmall@{ub}
  1968.  @{b}VT v2.80............. By Heiner Schneegold@{ub}
  1969.  @{b}VirusZ II v1.27...... By Georg Hoermann@{ub}
  1970. @{i} The FILE_ID.DIZ look's like this:@{ui}
  1971.   ___________________________________________
  1972.            _   _    ,  __   _  ,  __
  1973.           | ) (_)   ) (_/_ | ) ) (_/_
  1974.            n   o    s   e   n  s  e
  1975.      m a g a z i n e  -  d i s k   p u b l.
  1976.         a   C - L O U S   diskmagazine
  1977.     The First Issue of No Sense Magazine -
  1978.   Disk Publication (Includes Swedish chart.)
  1979.   ___________________________________________
  1980.  Well, that is all for now.....
  1981.  Thanx to 'Kim B.' sending the archive to us...
  1982.  @{b}IMPORTANT:@{ub} Virus Help DK BBS, new phone number @{b}+45 4659 6867.@{ub}
  1983.      Regards....
  1984.       __
  1985.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  1986.  \\\///       --------------            AmyNet :  39:141/142.0
  1987.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  1988. @endnode
  1989. @node TXC-Z11.LHA " ZAP v1.1 Unpacker - Ebola Infected"
  1990.   @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!
  1991.        WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  1992.  @{i}Hi All...@{ui}
  1993.  A new archive is now spread with a virus in it. The archive name is
  1994.  '@{b}TXC-Z11.LHA@{ub}'. The virus in the archive is the '@{b}Ebola@{ub}' Link virus.
  1995.  Archive Name.....: @{b}TXC-Z11.LHA@{ub}
  1996.  Size.............: @{b}197233 bytes (LHA Packed)@{ub}
  1997.  Infected file....: @{b}UnARJ.... ( 9100 Bytes)@{ub}
  1998.                     @{b}UnRAR.... (24176 Bytes)@{ub}
  1999.                     @{b}Install.. ( 4132 Bytes)@{ub}
  2000.  At this time only 3 viruskillers can find this 'sucker'.
  2001.  @{b}VirusWorkshop v5.9... By Markus Schmall@{ub}
  2002.  @{b}VT v2.80............. By Heiner Schneegold@{ub}
  2003.  @{b}VirusZ II v1.28...... By Georg Hoermann@{ub}
  2004.  @{i}The FILE_ID. look's like this:@{ui}
  2005.    __ ______  __.__________
  2006.   \//  _).
  2007. |  )__) .__)
  2008. .--/  /  
  2009.   \     \  | 
  2010. \----------------.
  2011. | /   \_____/  |__/__|____/TOXiC GIVES YA: |
  2012. |-\___/-----
  2013. \_|---------------------------|
  2014. |            ZAP V1.1 *FREEWARE*           |
  2015. | EXTRACTS LHA/LZH/LZX/DMS/ARJ/ZIP/ZOO/RAR |
  2016. |   EASY GUI, PREFS EDITOR + SAVE PREFS    |
  2017. |    FILE/DIRECTORY/DEVICE REQUESTERS      |
  2018. |  ALL EXTRACTORS INCLUDED,STATUS DISPLAY  |
  2019. |  NEW MANUAL + NEW INSTALLER + NEW ICONS  |
  2020. |      PLAY MUSIC WHILE EXTRACTING         |
  2021. |    FASTER SOURCE CODE, FASTER PROGRAM    |
  2022. `----TOXiC'S-2:ND-RELEAS-DOWNLOAD-&-TRY----'
  2023.  Well, that is all for now.....
  2024.  Thanx to 'Torben Danoe' sending the archive to us...
  2025.  @{b}IMPORTANT:@{ub} Virus Help DK BBS, new phone number @{b}+45 4659 6867.@{ub}
  2026.      Regards....
  2027.       __
  2028.  __  ///       @{b}Jan Andersen@{ub}         FidoNet:   2:235/112.0
  2029.  \\\///       --------------            AmyNet :  39:141/142.0
  2030.   \XX/      @{b}VIRUS HELP DENMARK@{ub}             VirNet :   9:451/247.0
  2031. @endnode
  2032. @node ABLANK11.LHA " Amiblank Trojan - (Markus Schmall)"
  2033.   @{b}Warning ! Warning ! Warning ! Warning ! Warning ! Warning ! Warning !@{ub}
  2034.        @{b}ABlank11 Trojan:@{ub}
  2035.        ----------------
  2036.        other possible names: KUK Crew Trojan
  2037.        Length: 1056 bytes (PP40 lib) or 1352 bytes unpacked
  2038.        Nothing tricky at all. It will be tried to initialize SYS:
  2039.        again and then to create several files (and dirs) on the
  2040.        device. Code isn`t that good written, equalities to existing
  2041.        trojans can be found, but I cannot remember which one exactly.
  2042.        Thanks must go to Jan Andersen and Flemming Slabiak sending me
  2043.        this one.
  2044.        Visible texts in the unpacked file:
  2045.         '> KUK CREW < A New and Evil Group has come t'
  2046.         'o spread TERROR and DESTRUCTiON to the Amiga'
  2047.         ' Scene! HAHAHAaaaaaaaaaah',0
  2048.         'dos.library',0
  2049.         'SYS:',0,0
  2050.         'KUK_CREW!',0
  2051.         'KUK_CREW!:Haha!',0
  2052.         'KUK_CREW!:Mr.Fitta_%ld',0,0
  2053.         'KUK_CREW!:Dr.Klitta_%ld',0
  2054.         'KUK_CREW!:Kuk+Fitta=Barn_%ld',0,0
  2055.         'KUK_CREW!:Kiss&Bajs
  2056. rNice_%ld',0
  2057.         @{b}Greets Markus Schmall (Programmer of VirusWorkshop)!!!!!@{ub}
  2058.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2059.        IN ANY RELEASE OF THEM !)@{ub}
  2060. @endnode
  2061. @node TP5-TRSI.lha " TP-5 TRSi Demo - CoP Trojan - 28.12.1995)"
  2062.   @{b}Warning ! Warning ! Warning ! Warning ! Warning ! Warning ! Warning !@{ub}
  2063. @{i}Hi !@{ui}
  2064. Warning ! The file "@{b}TP5-TRSI.lha@{ub}" contains a @{b}COP@{ub} trojan and it is NO
  2065. TRSI release. In the file_id it`s said that this is a 40K intro from
  2066. TRSi. It`s the same code as found in the pha-xmas.lha trojan.
  2067. The file didn`t appear up to now (28.12. 19.00 o`clock) on german
  2068. systems. The file was on some boards in Denmark. I have informed in
  2069. a public letter the Aminet moderators, so that this thing will be
  2070. hopefully not uploaded to it.
  2071. The File_Id looked like this:
  2072. .------------------------------------------.
  2073. |        DIRECTLY FROM THE PARTY 5         |
  2074. `------------------------------------------'
  2075. .------------------------------------------.
  2076. |                                          |
  2077. |   TRSI's 40k intro called 'Domination'   |
  2078. |                                          |
  2079. `------------------------------------------'
  2080. Special thanks must go to Jan Andersen of Virus Help DK and Kim B.
  2081. for the support. Thanks !
  2082. Greets
  2083.          @{b}Markus Schmall.  (Programmer of VirusWorkshop)@{ub}
  2084.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2085.        IN ANY RELEASE OF THEM !)@{ub}
  2086. @endnode
  2087. @node PHA-XMAS.lha "Phenomena DOS-Extender V1.1 - CoP Trojan - 24.12.1995)"
  2088.   @{i}Hi ! Back in the street...@{ui}
  2089.   @{b}Warning ! Warning ! Warning ! Warning ! Warning ! Warning ! Warning !@{ub}
  2090.   The archiv "@{b}PHA-XMAS.lha@{ub}" contains a new trojan. The code looks like
  2091.   the @{b}COP@{ub} trojans, but this time no word from them. Via the access of
  2092.   DosLists it will be tried to access the files and overwrite them with
  2093.   a $1f byte long string, which look like this:
  2094.   "+46-620-13141 - DUNGEON OF DOOM"
  2095.   A swedish number, I suppose.
  2096.   If the sys partition is protected, the following text will be up:
  2097.   @{b}'Phenomena DOS-Extender V1.1 ',$A9,'1993 by Photon'@{ub}
  2098.   @{b}'Unable to write Swapfile. Remove write-protection and retry'@{ub}
  2099.   @{b}'Creating new Swapfile. Please hold...'@{ub}
  2100.   Of course Photon has nothing to do with it.
  2101.   @{i}The FileID of this files looks like this:@{ui}
  2102.   .------------------------------------------.
  2103.   : Phenomena presents ' merry x-mas ! '     :
  2104.   : Pha's very last production on the Amiga! :
  2105.   :                                          :
  2106.   : Code & Graphics : Photon, Color & Twins  :
  2107.   : Music           : Tip & Mantronix        :
  2108.   `------------------------------------------'
  2109.   But it`s only a little lame trojan.
  2110.   The archive already popped up in Germany on 24.12., but the archive
  2111.   was corrupted. 2 days later I found it as intact archive on the
  2112.   D-o-E BBS, where I want to thank Mercury for his freedl, otherwise
  2113.   I wouldn`t have been able to analyse this one.
  2114.   Some people had real luck. E.g. Hitpoint downloaded the corrupted
  2115.   archive and could so not start the shit (hi Dieter !)...
  2116.   Ok, that is all for now, it`s morning time and I want to sleep...
  2117.   Greets
  2118.         @{b}Markus Schmall (Programmer of VirusWorkshop)@{ub}
  2119.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2120.        IN ANY RELEASE OF THEM !)@{ub}
  2121. @endnode
  2122. @node SusiStepper "Susi_Drive_Stepper Trojan - (Markus Schmall)"
  2123.   @{b}Warning ! Warning ! Warning ! Warning ! Warning ! Warning ! Warning !@{ub}
  2124.        Hi ! I just recieved a new (old?) trojan, here the
  2125.        analyse of it:
  2126.        @{i}Susi_Drive_Stepper Trojan:@{ui}
  2127.        --------------------------
  2128.        Filelength:    @{b}904 bytes unpacked@{ub}
  2129.        Programmed in: @{b}Assembly language@{ub}
  2130.        Processors:    @{b}MC68000-MC68040(?)@{ub}
  2131.                       @{b}On MC68060 it did not work@{ub}
  2132.        Typ: Trojan
  2133.        This is a very easy programmed trojan. Via the use of
  2134.        Disk Resource it will be tried to access a device (0)
  2135.        and some IDs will be changed. The whole new "created"
  2136.        DiskResource struct is not correct and contains a lot
  2137.        of not understandable code. The trojan is not reset-
  2138.        proof, it just tries the above mentioned diskresource
  2139.        manipulation and some little hardwarehacks.The trojan
  2140.        selects unit 0 and steps with the head around. The
  2141.        direction will be changed at every loop and the head
  2142.        moves always one track. The timing is so bad managed,
  2143.        that the controller gets irritated and quits work
  2144.        temporarly.
  2145.        The name of the new created port is "susi". You can
  2146.        see at the end of the file some names, but nothing
  2147.        more. All in all a simple trojan.
  2148.        0260: 00000000 00000000 00006469 736B2E72    ..........disk.r
  2149.        0270: 65736F75 72636500 73757369 00616E64    esource.susi.and
  2150.        0280: 72656100 76616C65 6E74696E 6100696E    rea.valentina.in
  2151.        0290: 67726964 00636872 69730000 0A000120    grid.chris.....
  2152.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2153.        IN ANY RELEASE OF THEM !)@{ub}
  2154.        A special hello and thanks goes out to Jan Andersen for
  2155.        his really great help all the time and all his work. He sended
  2156.        me this trojan. Thanks Jan.
  2157.     - Merry X-mas to all of you - Have a nice christmas celebration time -
  2158.     Greets
  2159.             @{b}Markus Schmall (Programmer of VirusWorkshop)@{ub}
  2160. @endnode
  2161. @node vmk12.lha " VirusMemKill v1.2 Trojan - (Markus Schmall)"
  2162.  @{b}Warning ! Warning ! Warning ! Warning ! Warning ! Warning ! Warning !@{ub}
  2163.      @{b}vmk12.lha@{ub} (a file which came from an eastern country), which
  2164.      is said to be VMK 1.2 contains a new lame bootblockvirus.
  2165.      The maincode is @{b}3452 bytes@{ub} long and contains the old vmk +
  2166.      the installer for this little bb virus.
  2167.      Next versions of VT, VZ and VW will surely recognize it.
  2168.      signed
  2169.               @{b}Markus Schmall (Programmer of VirusWorkshop)@{ub}
  2170.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2171.        IN ANY RELEASE OF THEM !)@{ub}
  2172. @endnode
  2173. @node HappyNew " Happy_New_Year_96' Link-Virus - (Markus Schmall)"
  2174.  Hi #?
  2175.  A new little linkvirus appeared yesterday on the gobal stations. It`s
  2176.  called @{b}HNY96 (Happy_New_Year_96)@{ub} and is @{b}540 bytes@{ub} long and infects
  2177.  normal executable files. The infection is done via LoadSeg(). We
  2178.  recieved this virus from the US, Holland, Switzerland and Germany. It
  2179.  seems to be on the wild, so there will be an update of VT very soon
  2180.  to kick the bastard. VW 5.7 is too new to stress the users with a
  2181.  600 kb release again. Since the installer isn`t known, I will release
  2182.  a blockersystem in the coming days.
  2183.  Greets
  2184.            @{b}Markus Schmall (Programmer of VirusWorkShop)@{ub}
  2185.  @{b}P.S.: Ebola linkvirus is found in dvd!-def.lha. Don`t start it...@{ub}
  2186.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2187.        IN ANY RELEASE OF THEM !)@{ub}
  2188. @endnode
  2189. @node M-hac.lha " ConMan 1995 link-virus - (Markus Schmall)"
  2190.   @{b}Warning ! M-hac.lha and Bloody.exe contain LINKVIRUSES ! BE CAREFULL !@{ub}
  2191.   Here a first BETA ANALYSE of it:
  2192.   @{i}ConMan 1995 Linkvirus:@{ui}
  2193.   ----------------------
  2194.   Other possible names: @{b}M-Hac Virus, Bloody Virus@{ub}
  2195.   Detected in: @{b}M-hac.lha and Bloody.EXE@{ub}
  2196.   Detected when: @{b}August 1995/Germany SOS@{ub}
  2197.   Linking method: @{b}4eb9 (!!!!)@{ub}
  2198.   Resident: @{b}NO@{ub}
  2199.   Length: @{b}1836 bytes@{ub}
  2200.   This is a new type of linkvirus. There are 2 installers known yet.
  2201.   It simply creates a new process with the known @{b}CONMAN@{ub} code , but
  2202.   now with different names.
  2203.   @{i}Possible names are:@{ui}
  2204.   C:DIR
  2205.   ramlib
  2206.   Background_Process
  2207.   RAm
  2208.   L:FastFileSystem
  2209.   LIBS: gadtools.library
  2210.   Workbench
  2211.   DF0
  2212.   addbuffers
  2213.   CON
  2214.   LIB:req.library
  2215.   CLI(0): no command loaded
  2216.   CLI(1): no command loaded
  2217.   Please note that several of this takss can appear in normal systems,
  2218.   too.
  2219.   The speciality of this virus is, that it uses a intern 4eb9 linker
  2220.   to link to files. Quite tricky. Viruskillers like VT, VZ_II and
  2221.   VW should so be able to detect the infected files.
  2222.   The linking routine knows the following hunksymbols: @{b}$3f2,$3f3,$3ec
  2223.   and $3eb.@{ub} The code is a little bit dangerous, but I will implent
  2224.   in VirusWorkshop a complete reverse analyzed routine, so it should
  2225.   be no problem to repair even not working infected files.
  2226.   The virus adds 4 hunks to the file and the linked code is partly
  2227.   packed. It is packed with StoneCracker 4.04
  2228.  and then afterwards
  2229.   manipulated.
  2230.   @{b}The virus is not memory resident.@{ub}
  2231.   Some words about the installers:
  2232.   m-hack.lha FILE_ID.DIZ
  2233.   .-------------------------------.
  2234.   | MASTER AMIEX ONLINE PW HACKER |
  2235.   | PREVIOUS VERSION HAVE A BUG!  |
  2236.   `-------------------------------'
  2237.   The programm hack (4388 bytes long) contains the trojan.
  2238.   bloody.exe FILE_ID.DIZ:
  2239.   NON DOS DISK READER >>>>-BEST!
  2240.   The programm is including this ID 25560 bytes unpacked long.
  2241.   Greets
  2242.           @{b}Markus Schmall (Programmer of VirusWorkShop)@{ub}
  2243.   @{b}P.S.: This analyse is copyrighted and strictly forbidden to be used
  2244.         in any SHI production....@{ub}
  2245. @endnode
  2246. @Node srn-db33.lha " Strange Atmosphere Link-Virus (02.03.96) - Markus Schmall"
  2247.    @{b}Warning ! Warning ! Warning ! Warning ! Warning ! Warning ! Warning !@{ub}
  2248.   The archiv '@{b}srn-db33.lha@{ub}' is a  possible  installer  of a new linkvirus
  2249.   called @{b}Strange Atmosphere@{ub}.  We have here the first infected files.  The
  2250.   files become 1232 bytes longer and the linkvirus contains a destructive
  2251.   routine, which is able to format harddiscs. We will give you as soon as
  2252.   possible a viruskiller update, which can kill this little bastard !
  2253.   Thanks to RD10/ORS  for the testsamples  and to Maestro for his general
  2254.   great work !
  2255.   Greets
  2256.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2257.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2258.        IN ANY RELEASE OF THEM !)@{ub}
  2259.   @{" Analysis made by Markus Schmall " link StrangeAtmosphereAna }
  2260. @Endnode
  2261. @Node StrangeAtmosphereana " Analysis of Strange Atmosphere link-virus"
  2262.  @{b}THIS IS A BETA ANALYSIS, WHICH BE CHANGE UNTIL THE FINAL RELEASE OF THE
  2263.  NEXT VIRUSWORKSHOP VERSION !
  2264.  KNOWN INSTALLERS OF THE LINKVIRUS ARE: SRN-DB33.LHA AND TCR-RESC.DMS !@{ub}
  2265. Entry...............: Strange Atmosphere
  2266. Alias(es)...........: SA Virus (as called in VW)
  2267. Virus Strain........: -
  2268. Virus detected when.: 2/1996
  2269.               where.: Germany
  2270. Classification......: Link virus, memory-resident
  2271. Length of Virus.....: 1. Length on storage medium:      1232 Bytes
  2272.                       2. Length in RAM:                $2710 Bytes
  2273. --------------------- Preconditions ------------------------------------
  2274. Operating System(s).: AMIGA-DOS
  2275. Version/Release.....: 2.04 and above (V37+)
  2276. Computer model(s)...: all models/processors (MC68000-MC68060)
  2277.                       Caches may cause problems during the decoding
  2278.                       process
  2279. --------------------- Attributes ---------------------------------------
  2280. Easy Identification.: None
  2281. Type of infection...: Linkvirus
  2282.                       Self-identification method in files:
  2283.                       -  Searches for $1080402 at the end of the first
  2284.                          codehunk
  2285.                       Self-identification method in memory:
  2286.                       -  Checks for $3d385e29 at position -6 of the
  2287.                          LoadSeg() adress
  2288.                       System infection:
  2289.                       -  RAM resident, infects the LoadSeg() DOS function
  2290.                       -  DoIO() exec function and Coolcapture will be
  2291.                          infected only under special conditions
  2292.                       Infection preconditions:
  2293.                        - File to be infected is bigger then $a28 bytes
  2294.                        - The file is not already infected
  2295.                        - HUNK_HEADER and HUNK_CODE are found
  2296.                        - HUNK_HEADER structure is valid
  2297.                        - There must be 4 free blocks on the disc
  2298.                        - File is shorter than 290000 bytes
  2299.                        - The lenght of the first hunk must be exactly the
  2300.                          same as written in the hunkheader structure
  2301. Infection Trigger...: Accessing the file
  2302. Storage media affected: all DOS-devices
  2303. Interrupts hooked...: None
  2304. Damage..............: Permanent damage:
  2305.                       - Files will be trashed (depends on the Rasterbeam)
  2306.                         Devices will be overwritten (depends on the
  2307. Rasterbeam)
  2308.                       Transient damage:
  2309.                       -System gets locked while reset and a new copperlist
  2310.                         will be shown.
  2311. Damage Trigger......: Permanent damage:
  2312.                       - Internal counter
  2313.                       Transient damage:
  2314.                       - Internal counter
  2315. Particularities.....: The crypt/decrypt routines are not aware of
  2316.                       processor caches. The installer code in several
  2317.                       files is working correct with higher processors.
  2318.                       The linkcode checks for correct length of the first
  2319.                       hunk to remove problems with extra ordinary packers.
  2320. Similarities........: Link-method in the executable files is the simple
  2321.                       "link behind the first hunk" method without any
  2322.                       special tricks.
  2323. Stealth.............: The viruses uses normal dos commands (no tunneling
  2324.                       via packets) and normal DOS call watchers like
  2325.                       SnoopDos can proof the infection behavior.
  2326.                       There are no stealth routines build in.
  2327. Armouring...........: The virus is only one armouring technique to protect
  2328.                       it`s code. It uses a normal crypt routine to hide
  2329.                       the viral structures. Heuristik checkers like the
  2330.                       one in VirusWorkshop can find the dangerous parts
  2331.                       and VW gives you the rating "Virus!".
  2332. Name................: In the crypted part there is the following string:
  2333.                              '-+* Strange Atmosphere [gOOd] *+-'
  2334.                       If the internal counter reaches 50, the word "gOOd"
  2335.                       will be replaced by "eVIL" and the destructive code
  2336.                       will be activated.
  2337. --------------------- Agents -------------------------------------------
  2338. Countermeasures.....: VW6.0
  2339.  (VT follows soon)
  2340. Countermeasures successful: All of the above
  2341. Standard means......: -
  2342. --------------------- Acknowledgement ----------------------------------
  2343. Location............: Hannover, Germany 04.03.1996.
  2344. Classification by...: Markus Schmall and Heiner Schneegold
  2345. Documentation by....: Markus Schmall
  2346. Date................: March 1996
  2347. Information Source..: Reverse engineering of original virus
  2348. Copyright...........: Markus Schmall
  2349. Special note........: Virus Test Center Hamburg and Virus Help Team DK
  2350.                       are strictly allowed to use this analyse in their
  2351.                       own productions. All other groups/institutions may
  2352.                       please contact me first.
  2353. ===================== End of Strange Atmosphere Virus ===================
  2354. @Endnode
  2355. @Node chkmount.lha " WireFace Trojan Type G - 09.08.1995 - (Test By Markus Schmall)
  2356.        A short beta analyse of the chkmount.lha trojan !
  2357.        @{b}THIS IS COPYRIGHTED MATERIAL ! NOT ALLOWED TO BE USED IN ANY SHI
  2358.        PRODUCTION !@{ub}
  2359.        @{i}WireFace Trojan Typ G:@{ui}
  2360.        ----------------------
  2361.        Found in   : @{b}chkmount.lha@{ub}
  2362.        Type       : @{b}destructive trojan@{ub}
  2363.        Protection : @{b}*Art@{ub}
  2364.        Filesize   : @{b}4672 Bytes (partly packed)@{ub}
  2365.        This is another trojan from the @{b}WireFace series@{ub}. This trojan looks
  2366.        in parts like  Biomechanic trojans,  some byterow comparecode  are
  2367.        for sure copied. I haven`t test up to the end, but the code  looks
  2368.        like a comparable code as in the icond biomechanic stuff.
  2369.        If you start it  and a  destruction is  not  possible (devices not
  2370.        found) a text will be printed on screen saying several times:
  2371.        nugget@dataphone.se
  2372.        It has some visible texts at the end of the virus. The virus itself
  2373.        is protected and then afterwards packed with StoneCracker 4.04. The
  2374.        final filesize is 5868 bytes.
  2375.        The following devices are tried to be accessed and the 39 first
  2376.        sectors are going to be cleared:
  2377.        'scsi.device'
  2378.        'icddisk.device'
  2379.        'oktagon.device'
  2380.        'SoftSCSI_OktagonC9X.device'
  2381.        Other visible texts are:
  2382.        '(TrojanName: iLSKNA ANDREAS v1.1) WiREFACE / dEMONS oF tHE "
  2383.        " pENTAGRAM strikes again with another stunning release (trojan) "
  2384.        " hahaha. Send postcards, money, bugreports or COMPLAINTS'
  2385.        'to me at this email adress: nugget@dataphone.se. CU in another
  2386.        relase!'
  2387.        'nugget@dataphone.se'      (This is the printed text)
  2388.        The programm looks like created with an old compiler. Some special
  2389.        1.x programming technics are used, which won`t be used nowaday
  2390.        normally anymore.
  2391.        VirusWorkshop and VT will give you the warning, that a $3e8 hunk is
  2392.        in the file. This is the protection from the trojan. Simple, but
  2393.        effective.
  2394.        Something more to wonder about: I have downloaded this file from SOS
  2395.        at 8.8.1995. and I have only used the name MOUNT-972 in one warning
  2396.        in AMiganet and the german Z-net, so the viruscoder must read it,
  2397.        too.
  2398.        The trojan is supplied with a little documentation:
  2399.                           Mount-972 Virus Checker
  2400.                           -----------------------
  2401.                   by Robert Wolvestein (ao@dataphone.se)
  2402.        This small checker finds and eliminates the Mount-972 virus
  2403.        that resently popped up! The virus must have been spread
  2404.        via Aminet or thru BBS's coz it is EVERYWHERE, almost 40% of
  2405.        my 'scene-friends' had it in some way or another.
  2406.        Regards Robert.
  2407.        (ED: A cool fake, better play with your joystick)
  2408.        Greets..
  2409.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2410.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2411.        IN ANY RELEASE OF THEM !)@{ub}
  2412. @Endnode
  2413. @Node BIO-WARN.LHA " Flake013.txt Warning FAKE!! - 18.07.1996 - Markus Schmall"
  2414.  @{b}Warning !@{ub}
  2415.  It is said to be trojan in "@{b}BIO-WARN.LHA@{ub}". This is spreaded under
  2416.  the name of @{i}Virus Help Team Denmark@{ui} and contains a file called @{b}flake013.txt@{ub}
  2417.  and @{b}flake_killer_bio.exe@{ub} and advertisements from the ASYLUM bbs.
  2418.  The text flake013 is a analyse/warning from me, which was spreaded under
  2419.  the name of Virus Help Team DK some days ago. The executable file is not
  2420.  known to me.
  2421.  The upload user of the archiv is known (the handle) and we will force the
  2422.  sysop of Asylum to close this account.
  2423.  Greets
  2424.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2425.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2426.        IN ANY RELEASE OF THEM !)@{ub}
  2427.  @{" Click here " link VcKey110.lha } to read the reel Flake013.txt
  2428. @Endnode
  2429. @Node VcKey110.lha " MakeKey v1.10 For Virus_Checker - 08.07.1995) - Markus Schmall"
  2430.   @{b}Warning !@{ub}
  2431.   @{b}VcKey110.lha@{ub} is a trojan ! DON~T START IT ! YOU HAVE BEEN WARNED !
  2432.   Here is my BETA analyse of the file.
  2433.   @{i}VCKey 1.10 Trojan:@{ui}
  2434.   ------------------
  2435.   other possible names: @{b}none@{ub}
  2436.   Kickstart: @{b}V37 and higher@{ub}
  2437.   Filelength: @{b}9088 bytes (partly packed)@{ub}
  2438.   found in/when: @{b}VkKey110.lha/Jul95@{ub}
  2439.   This is said to be a cracked keyfile creator for the wellknown Virus-
  2440.   Checker antivirusprogramm.
  2441.   @{i}The FILE ID looks like this:@{ui}
  2442.   MakeKey v1.10 Keyfilemaker
  2443.   for Virus Checker Cracked.
  2444.   -----------------------( EAGLE's NEST! )----
  2445.   In reality this file contains a nasty trojan, which tries to format
  2446.   your SYS: device (DOS1 bootcode) and give it the new name "Snupp!".
  2447.   If I can read my autodocs correct, only a quickformat will be done.
  2448.   Try to use Disksalv to recover the data on your sys: device.
  2449.   In the unpacked code you can read:
  2450.   @{i}"WiREFACE / dEMONS oF tHE pENTAGRAM * WHiPPED YOUR HD, SUKKAH !! We Look "
  2451.   "Down Your Nose (Laughter)!"@{ui}
  2452.   The dangerous code was linked using the 4eb9 linking method on the normal
  2453.   makekey programm from the actual VirusChecker distribution. The dangerous
  2454.   code is packed with powerpacker 4.0 (5848 bytes long). This was probably
  2455.   done to shorten the whole file and to crypt the visible texts. The unpacked
  2456.   viruscode is 7588 bytes long.
  2457.   (Do you really think that such a lame protection can stop a good antivirus-
  2458.    researcher from doing its job ????)
  2459.   VT 2.74 and VW 5.2 atleast recognize a $4eb9 linker in the file. Another
  2460.   viruskiller, which claims to recognize 4eb9 files, does not detect it.
  2461.   @{i}There is a little document in this archive called MakeKey.readme:@{ui}
  2462.   -----------------------------------------------------------------
  2463.   MakeKey v1.00 cracked... presenting MakeKey v1.10 :)
  2464.   This is a specially written program to allow users who have
  2465.   registered to make a keyfile from the information they recieve.
  2466.   *** But now you can enter any serial numbers you want ! ***
  2467.   ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
  2468.   It can be run from SHELL or WORKBENCH and opens a GUI.
  2469.   It requires WB2.04 or better to run. Enter the data into the
  2470.   gadgets and click on MakeKey and the keyfile will be generated.
  2471.   Greets
  2472.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2473.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2474.        IN ANY RELEASE OF THEM !)@{ub}
  2475. @Endnode
  2476. @Node GVP-HS15.lha " HardDiskSpeeder v1.5 
  2477. GVP Inc. 1995 - Markus Schmall"
  2478.         @{b}Warning !@{ub} The archive "@{b}gvp-hs15.lha@{ub}" contains a new trojan !
  2479.         Here is my first analyse:
  2480.         @{i}Kara
  2481.  Trojan Virus:@{ui}
  2482.         ---------------------
  2483.         Filelength packed:    @{b}1460 Bytes (Rob Northern !!!)@{ub}
  2484.                               @{b}1924 Bytes (unpacked)@{ub}
  2485.         Other possible names: @{b}GVP-HS15 Trojan@{ub}
  2486.         Works only with Kickstart 3.0 and ahead (V39 funtions will be
  2487.         used).
  2488.         Some other suspicius fact is, that the programm was packed using
  2489.         the Rob Northern cruncher, also called Propack. The file was
  2490.         afterwards modified a little bit, so that no existing depacker
  2491.         can unpack it.
  2492.         This trojan is programmed quite simple. The needed libraries will
  2493.         be opened and it will we checked for the old SnoopDos task.
  2494.         Then the file "s:nothere" will be tested. If it exists, no damage
  2495.         will be caused.
  2496.         Then a TimeDisplayAlert (timer some seconds) will pop up and show
  2497.         you:
  2498.                            @{b}LMB> Kill system RMB>Reboot@{ub}
  2499.         The code analyzer behind is programmed like this:
  2500.         1.If the user gave no input in the 5 seconds and/or presses the
  2501.           right mousebutton, the system will be trashed using some basic
  2502.           format and delete routines.
  2503.         2.If the user presses the left mousebutton, then a ColdReboot
  2504.           will be performed.
  2505.         @{b}SO DON`T START THIS AND IF SUCH A REQUESTER APPEARS, THEN RESET
  2506.         YOUR AMIGA BY HAND !@{ub}
  2507.         The routine to show the Alert is a Kickstart V39 function. It will
  2508.         be not tested, if the used system is really V39 or higher.
  2509.         @{i}FileID of this archive (GVP-HS15.lha):@{ui}
  2510.         HardDiskSpeeder v1.5 
  2511. GVP Inc. 1995
  2512.         (a little cache program for HDs!)
  2513.         ...
  2514.         If you start the programm, it will show you the following text:
  2515.         'HardDiskSpeeder v1.5 installed ...'
  2516.         If you start it using a "?", then the following text will show
  2517.         up:
  2518.         'HardDiskSpeeder v1.5 by GVP Inc. 
  2519. 1995'
  2520.         The trojan tries to destroy the following directories and devices:
  2521.         dh0-dh4, hd0-hd4, l:, libs:, devs:, s: and c:
  2522.         The formatted new devices will have the name:
  2523.         '"Kara
  2524.  Virus strikes back"'
  2525.     Greets
  2526.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2527.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2528.        IN ANY RELEASE OF THEM !)@{ub}
  2529. @Endnode
  2530. @Node Flake011.txt " TRSi Installer Trojan - Markus Schmall"
  2531.  @{b}Warning !@{b}
  2532.  The file @{b}TRSi-INS.lha@{ub} is @{b}NO TRSi release@{ub} and contains a fucking trojan !
  2533.  In the middle of the 10.6.1995. one of our members (NIKE/TRSi) got a call
  2534.  on the BBS from a guy called @{b}GRYZOR@{ub}, who is supposed to be the leader of
  2535.  @{b}Circle of Power (COP)@{ub}, and this guy said to NIKE that TRSi is lame and
  2536.  such things. Later he uploaded there a file called TRSi-INS.lha to this
  2537.  board and NIKE wondered a little bit and contacted me and the other TRSi
  2538.  guys. So this virus is now (10.6.1995. 18:30 o`clock) about 6 hours old.
  2539.  Let us stop this bastard and finally get a solution for the COP problem
  2540.  (hi Apollo and Noise Belch).
  2541.  Here is my first analysis of the virus, which is a little bit short, but
  2542.  I ran totally out of time. Sorry dudes..
  2543.  @{i}Biomechanic Trojan@{ui}
  2544.  ------------------
  2545.  other possible names: @{b}TRSI-INS Trojan@{ub}
  2546.  Type: @{b}Destruction only@{ub}
  2547.  Destruction caused by: @{b}simple bytemodification@{ub}
  2548.  This is @{b}NO@{ub} TRSi release ! It is just a @{b}FAKE@{ub} !
  2549.  In the File-ID it is stated that this are some hd installers for actual
  2550.  games. In real this is just a trojan, which will manipulate your files
  2551.  on your HD.
  2552.  The contents of the archive:
  2553.  @{b}ViroCop-HD_install.exe           5912 ----rwed 02-Sep-92  12:49:54@{ub}
  2554.  @{b}SWOS-HD_install.exe              9588 ----rwed 02-Sep-92  12:51:12@{ub}
  2555.  @{b}SensibleGolf-HD_install.exe      4776 ----rwed 02-Sep-92  12:51:24@{ub}
  2556.  @{b}Mortal-Kombat2-HD_install.exe    5512 ----rwed 02-Sep-92  12:50:12@{ub}
  2557.  @{b}MCI-CARDS4-FREE.EXE              5912 ----rwed 02-Sep-92  12:49:30@{ub}
  2558.  @{b}Embryo-HD_install.exe            6764 ----rwed 02-Sep-92  12:50:24@{ub}
  2559.  The virus is looking for a special enviroment and then manipulates the
  2560.  files:
  2561.  @{i}Here a original PGP signed message:@{ui}
  2562.  0000: 89009502 05002FCF 1B5220F5 BA1075CB    ....../I.R o
  2563.  0010: 69450101 C11D03FF 7ED659E1 39C4AD2C    iE..A...~
  2564.  0020: CED29280 21FCEB79 5CF3B9A0 AADB5C14    IO..!
  2565.  0030: D2B35295 5FFBE735 4E8070E1 A8C2C909    O3R._
  2566.  0040: 2235ABB5 BE37E843 79CCD140 7AA2ACA5    "5
  2567.  @{i}Here the manipulated one:@{ui}
  2568.  0000: 89009502 05002FCF 1B5220F5 BA1075CB    ....../I.R o
  2569.  0010: 69450101 C11D03FF 7ED659E1 39C4AD2C    iE..A...~
  2570.  0020: CED29280 21FCEB79 5CF3B9A0 AADB5C14    IO..!
  2571.  0030: D2B35295 5FFBE735 4E8070E1 A8C2C909    O3R._
  2572.  0040: 2235ABB5 BE37E843 79CC0002 B37800A5    "5
  2573. CyI..3x.
  2574.  If you start the virus (it is in all the above listed files), a little
  2575.  text will show up:
  2576.                  @{b}- b i o m e c h a n i c -@{ub}
  2577.  and the work begins. If the work is completed, the following text will
  2578.  be printed out, too:
  2579.                   @{b}... trashed your hd ...@{ub}
  2580.  and a directory named "@{b}biomechanic trashed your hd !!@{ub}" will be created,
  2581.  which is empty.
  2582.  The code looks quite good. This is not the work of a real beginner. The
  2583.  guy behind has some programming knowledge. This way of programming is
  2584.  better than from the @{b}COP@{ub} viruses. The programm uses indirect adressing
  2585.  and a lot of stackusage, which cannot be done by a beginner (atleast I
  2586.  think so).
  2587.  Greets
  2588.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2589.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2590.        IN ANY RELEASE OF THEM !)@{ub}
  2591. @Endnode
  2592. @Node VZII_119.lha " VirusZ II v1.19 FAKE - Markus Schmall)
  2593.  @{b}Warning !@{ub}
  2594.  A faked @{b}VirusZ_II 1.19@{ub} is going around. The filename is '@{b}vzii-119.lha@{ub}'
  2595.  and contains some parts of the actual @{b}vzii-118.lha@{ub} release from Georg
  2596.  Hoermann. The mainprogramm seems to be an older version of VirusZ with
  2597.  a filelength of 64664 bytes. I found no trojan in it. Please just
  2598.  delete the file. I called Georg and he told me, that he not released
  2599.  VirusZ_II 1.19 !
  2600.  @{i}File ID of the fake:@{ui}
  2601.         _________    _
  2602.    ____/"""./###/____)\_____________
  2603.   /"""/   //_______   /"""/""./"___/_HELP!
  2604.  /   /   //"""/"  / //   /  //____   \_
  2605.  \      //   /  ____/   /  //""""/X\@!/
  2606.   \_____/\__/___/ ""\______/_________/
  2607.  --><><><><><></____/-><>- Presents-<><--
  2608.        VirusZ II v1.19 - (09.06.95)
  2609.  >>>----------------------------------<<<
  2610.  Probably just again somebody, who wants to destroy the good reputation
  2611.  of @{b}Virus Help and Georg Hoermann@{ub}.
  2612.  Greets
  2613.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2614.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2615.        IN ANY RELEASE OF THEM !)@{ub}
  2616. @Endnode
  2617. @Node FileGhost3 " FileGhost 3 linkvirus - (06.1995) - Markus Schmall"
  2618.   @{b}WARNING !@{ub}
  2619.   @{i}Fileghost 3 Linkvirus:@{ui}
  2620.   ----------------------
  2621.   @{b}MC68040 and MC68060: yes
  2622.   Kickstart V35 and above
  2623.   Patched vectors: DOS LoadSeg()
  2624.   Increases filelength by 1288 bytes
  2625.   Detected: Jun`95 in the south of Germany@{ub}
  2626.   This is another linkvirus out of the Fileghost series. This linkviruses
  2627.   just add their code to the end of the first hunk and then search for the
  2628.   last "rts" and modify it to a "bsr.b" to get activated. So the relochunks
  2629.   will stay unchanged.
  2630.   Differences to the previous versions of the virusfamily:
  2631.   @{b}1. Some more indirect adressing
  2632.   2. Test, if SnoopDos (FindTask "SnoopDos") is active
  2633.   3. It will be searched for 2 longwords in the first hunk@{ub}
  2634.         $53460C46 at offset $2A from the loadseg() memptr
  2635.         $2F49003C at offset $3A      "       "      "
  2636.      If you know, which programm has such longs in the first hunk, please
  2637.      let me know. Thanks.
  2638.   4. The cryptroutine is a little bit advanced.
  2639.   5. The word $1994 will be used to check, if the virus already infected the
  2640.      LoadSeg() vector. This routine is comparable to Fileghost2 and to
  2641.      the Polygonifrikator viruses.
  2642.   6. Depending on a spreading counter, the virus will set new windowtitles
  2643.      (see at the bottom of the description).
  2644.   The fileghost virus contains no destructive routine. As on every type of
  2645.   this type of virus, it is possible that programms, which need a 100%
  2646.   correct hunkstructure (e.g. some packers) will get problems and will
  2647.   not work.
  2648.   The virus is, in my opinion, not from the author of the last Fileghost
  2649.   viruses. This one has display routines and will be recognized by the
  2650.   infected user in this way very fast. The last versions of Fileghost just
  2651.   worked around in the background.
  2652.   @{i}New texts for the windowtitles:@{ui}
  2653.   -------------------------------
  2654.   'AUA! schlag nicht so auf die Tasten!'
  2655.   'FileGhost3 - the nightmare continues!'
  2656.   'Hallo DEPP!'
  2657.   'Was machst Du denn als n
  2658. chstes ?'
  2659.   'Wei
  2660. t Du eigentlich, da
  2661.  Du dumm bist ?'
  2662.   'Und schon wieder eine Datei weniger!'
  2663.   'Gib mir mal `n Bier!'
  2664. tet alle Nazis + RAPER!'
  2665.   'AMIGA kills PC! (HEHE)'
  2666.   'INTeL Outside !'
  2667.   Greets
  2668.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2669.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2670.        IN ANY RELEASE OF THEM !)@{ub}
  2671. @Endnode
  2672. @Node LZX130.lha "LZX v1.30 Trojan - 09.06.1995 - Test By Markus Schmall"
  2673.  @{b}Warning !@{ub}
  2674.  The file @{b}lzx130.lha@{ub} with the File ID:
  2675.  @{i}LZX Version 1.30 (Evaluation) Jun 5, 1995@{ui}
  2676.  and the following files:
  2677.  @{b}LZX_68040                  65384 ----rwed Gestern    07:55:44
  2678.  LZX_68020                  64896 ----rwed Gestern    07:55:34
  2679.  LZX_68000EC                67680 ----rwed Gestern    07:55:20@{ub}
  2680.  contains a @{b}COP@{ub} trojan ! Don`t start it, it will trash your HD !
  2681.  It tries to fuck up the following dirs:
  2682.  @{b}'ncomm'
  2683.  'bbs'
  2684.  'devs'
  2685.  'envarc'
  2686.  'libs'@{ub}
  2687.  All files will be overwritten with the following text and NO rescue is
  2688.  possible:
  2689.                              @{b}=CIRCLE OF POcER=
  2690.                  [ THE RETURN OF THE POcER PEOPLE! PHEAR US! ]@{ub}
  2691.  The destruction routine is the same as in the last one and does not
  2692.  seem to be from a prof. coder.
  2693.  Greets
  2694.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2695.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2696.        IN ANY RELEASE OF THEM !)@{ub}
  2697. @Endnode
  2698. @Node hackt.lha " ConMan Trojan - Test By Markus Schmall"
  2699.       @{b}Warning to all :@{ub}
  2700.       ----------------
  2701.       Packing type: @{i}Turbo Squeezer@{ui}
  2702.       The archiv "@{b}hackt.lha@{ub}" contains a fucking @{b}CONMAN@{ub} trojan ! The archiv
  2703.       contains the file @{b}Hackt.exe@{ub}, which is Turbo Squeezed.
  2704.       packed:   @{b}12692 Bytes@{ub}
  2705.       unpacked: @{b}12312 Bytes@{ub}
  2706.       It installs a new process with the name CLI(0):console.device and
  2707.       writes a new file called C:Iprefs. This Iprefs is packed several
  2708.       times and uses the 4eb9 linker method to unlink some strange stuff.
  2709.       packed:    @{b}10820 Bytes@{ub}
  2710.       unpacked:  @{b}14216 Bytes@{ub}
  2711.       The file itself contains an very old IPrefs and an, again packed,
  2712.       destructive virus from a guy called @{b}CONMAN@{ub}. It will try to destroy
  2713.       many sectors by filling them with the word "@{b}CONMAN 1995@{ub}". There is
  2714.       no rescue for such sectors.
  2715.       Due to no viruskiller for this bastard it is best for the infected
  2716.       users to do the following: Boot from the orginal WB disks and
  2717.       simply copy a new IPREFS to your HD and it should work again !
  2718.       The ConMan viruses were mostly BBS hackers, now this guy reached a
  2719.       new dimension. I got yesterday a phonecall from an irritated user
  2720.       (someone of Krypton or so ?) and he told me about his file. He got
  2721.       it from a BBS in Berlin, which is thought to be the homeplace
  2722.       of @{b}CONMAN@{ub}. This guy told me that he had downloaded it around 6.4.1995,
  2723.       so this virus is on the wild.
  2724.       Sorry for this short analysis, I just got the thing packed in a
  2725.       warning from RD10/Osiris @{b}(NEVER SPREAD THE VIRUS IN A WARNING MAN !
  2726.       IF YOU WANT TO DO SOMETHING GOOD, THEN DON`T SPREAD IT IN THIS
  2727.       WAY !)@{ub} and wanted to give you some information than RD10. It is
  2728.       weekend for me now, too and I want to go to a party, so wait for
  2729.       the first viruskillers to recognize this bastard.
  2730.       Greets
  2731.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2732.           Special hellos to IXXy and Simone....
  2733.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2734.        IN ANY RELEASE OF THEM !)@{ub}
  2735. @Endnode
  2736. @Node Gath95-!.lha " Achtung.exe Trojan - 11.02.1995 - Test by Markus Schmall"
  2737.        @{b}VirusWarning ! VirusWarning ! VirusWarning ! VirusWarning !@{ub}
  2738.        The archiv @{b}Gath95-!.lha@{ub} contains a trojan ! @{b}DELETE IT !@{ub}
  2739.  @{i}Gath95-! Trojan:@{ui}
  2740.  ----------------
  2741.  Filelength: @{b}14032 bytes unpacked@{ub} (crypted with a simple loop)
  2742.  other possible names: @{b}Achtung(.exe) trojan@{ub}
  2743.  This is a very simple trojan. It tries to format your dh0: using quick-
  2744.  format and afterwards it will be tried to fill your dh0: using files
  2745.  with the following names: dh0:lamer.aaaaa. The filesnames can differ in
  2746.  the last chars (possible to really fill up the drive).
  2747.  The trojan writes a new file with the name:
  2748.  @{i}"ram:verwirrung" (a german word, which means irritation)@{ui}
  2749.  The the executecommand for the quickformat will be started. The new name
  2750.  of the dh0: device is then LAMER.
  2751.  This trojan is much more dangerous than the ordinary quickformat stuff,
  2752.  because of the high amount of new written files (lamer.aaaax), the intern
  2753.  structures of the qickformatted directory will be changed and a data loss
  2754.  is in most cases not to prevent.
  2755.  This trojan was spreaded as intro for the @{i}Gathering`95 party in Oslo@{ui}.
  2756.  @{i}File_ID.DIZ:@{ui}
  2757.  +------------------------------------------+
  2758.  |Virtual Dreams, Melon and Rage's New Intros
  2759.  +------------------------------------------+
  2760.  [%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%]
  2761.   THE GATHERING PARTY INVETATIONS. 3 OF THEM
  2762.  [%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%]
  2763.  +------------------------------------------+
  2764.  |The BEST CODE of 1994/95. Defintly! Get it!
  2765.  +------------------------{ cSo/
  2766. 'g5! }---+
  2767.  Greets
  2768.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2769.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2770.        IN ANY RELEASE OF THEM !)@{ub}
  2771.   Special thanks to Mario/TRSi for keeping this virus for me !
  2772.                     Euronymous/TRSi for the warning !
  2773.                     Ixxy/TRSi for calling Mario
  2774. @Endnode
  2775. @Node dpl-dc99.lha " 27.02.1995 - Test by Markus Schmall"
  2776.  @{b}Warning !@{ub}
  2777.  Caution ! The file "@{b}dpl-dc99.lha@{ub}" contains a trojan, which can format
  2778.  your SYS: device. If you have started this one, then check your loadwb
  2779.  command. If it is @{b}2088 Bytes@{ub} long, replace it ! It is a new written
  2780.  command from the virus !!!
  2781.  Greets
  2782.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2783.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2784.        IN ANY RELEASE OF THEM !)@{ub}
  2785. @Endnode
  2786. @Node cry_206.lha " DMS v2.06 Trojan - 11.02.1995 - Test by Markus Schmall"
  2787.  @{b}Warning !@{ub}
  2788.  The file @{b}cry_206.lha@{ub} is a trojan ! It contains the DMS 2.06 fake
  2789.  trojan like the @{b}DMS206.lha@{ub} archiv in the last week !!!! It`s a FastCall
  2790.  hacker ! Don`t start it !
  2791.  Greets
  2792.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2793.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2794.        IN ANY RELEASE OF THEM !)@{ub}
  2795. @Endnode
  2796. @Node Istrip21.lha " Istrip v2.1 Trojan - 17.02.1995 - Test By Markus Schmall"
  2797.   @{b}Warning !!@{ub}
  2798.   Caution ! The file "@{b}Istrip21.lha@{ub}" is a trojan and contains a BBS hacker !
  2799.   Be careful and delete this file !
  2800.   Greets
  2801.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2802.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2803.        IN ANY RELEASE OF THEM !)@{ub}
  2804. @Endnode
  2805. @Node Pestilence " Pestilence Bootblockvirus 1.15 - 09.12.1994- Markus Schmall"
  2806.     @{b}Warning !@{ub}
  2807.     @{i}(This analyse was made in a hurry and is still beta!!!)@{ui}
  2808.     @{i}Pestilence Bootblockvirus 1.15:@{ui}
  2809.     -------------------------------
  2810.     Kickstart 1.x : @{b}not working@{ub}
  2811.     Kickstart 3.1 and MC68040 : @{b}working@{ub}
  2812.     Patched vectors:
  2813.     @{b}Exec-Disable
  2814.     TD`s BeginIO
  2815.     Exec-Coldcapture
  2816.     Exec-KicksumData       (not repairable)
  2817.     Intuition-DisplayAlert (not repairable)@{ub}
  2818.     First appearance (as far as I know): Heilbronn/Germany
  2819.     This is a new bootblockvirus with some nasty inner workings:
  2820.     The last both patched vectors cannot be repaired, because the
  2821.     virus does not store the original value. Sorry guys ! All other
  2822.     patched vectors can be corrected by VirusWorkshop.
  2823.     It crypts all read blocks (T-DATA) with an eor-loop. If the
  2824.     virus is active in memory, all crypted blocks will be decrypted
  2825.     online. If you remove the virus from memory, several checksum-
  2826.     errors will appear on your screen. VirusWorkshop 4.6 and higher
  2827.     are able to repair the crypted blocks, because there is no magic
  2828.     in this cryptroutine.
  2829.     Such routines (online-(de)crypting) were first seen on the AMIGA
  2830.     in the "Saddam" diskvalidator viruses and then in "The Curse of
  2831.     little Sven" bootblockvirus.
  2832.     The whole virus is crypted with a simple eor-loop and looks like
  2833.     the work from a quite sober`n clean programmer. At the end of
  2834.     the virus you can read (after decrypting it):
  2835.     @{b}'trackdisk.device'
  2836.     'intuition.library'
  2837.     'PESTILENCE v1.15 (c) 14/05/94!'@{ub}
  2838.    Greets
  2839.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2840.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2841.        IN ANY RELEASE OF THEM !)@{ub}
  2842. @Endnode
  2843. @Node Removcmd.lha " Removcmd.lha Trojan - 26.10.1995 - Markus Schmall"
  2844.  @{b}Warning !@{ub}
  2845.  Warning ! The archive "@{b}removcmd.lha@{ub}" contains an installer for
  2846.  the @{i}Commander Linkvirus@{ui} ! This installer appeared around the
  2847.  globe around 24.10.1994. and is descriped as follows:
  2848.  !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
  2849.  !!  Have you got probs. with the COMMANDER !
  2850.  !! virus by Brian Blister? It's a link-vir !
  2851.  !! that eats your mem like hell.. brand new!
  2852.  !! and not killable with VirZ or VirKiller !
  2853.  !! or any other killer.. Except this one   !
  2854.  !! brought to you by Coma/FD and Bigmama/FD!
  2855.  !! Download and be happy!!!!!!!!!!!!!!!!!!!!
  2856.  @{b}Don`t start this file@{ub} ! It`s a installer for the fucking Commander
  2857.  Linkvirus, which can be removed 100% from VT 2.68 and VW4.3.
  2858.  The archive contains the file "@{b}kill@{ub}" with the filelength 2252
  2859.  bytes ! This is the installer !
  2860.  The virus first appeared in scandinavia and it`s spreading was nearly
  2861.  stopped by some motivated members of SHI (special hi in this case
  2862.  to @{i}Jan Andersen@{ui} and @{i}Bo Krohn@{ui}). Now the Commander virus is spreaden
  2863.  worldwide......
  2864.  Greets
  2865.           @{b}Markus Schmall@{ub}   @{i}(Programmer of VirusWorkshop)@{ui}
  2866.        @{b}(IT`S HEREBY PROHIBIT, THAT SHI USES THIS ANALYSE IN ANY FORM
  2867.        IN ANY RELEASE OF THEM !)@{ub}
  2868. @Endnode
  2869. @Node ebola2 " Ebola " linkvirus (17.04.96) - Markus Schmall)"
  2870.                                              Date: 17 Apr 96  6:18:37
  2871.  Hi !
  2872.  A new link-virus appeared called @{" BBS TRaveller " link lop_mi2.lha }. It`s an EBOLA clone
  2873.  with some  codes  from the  'Strange Atmosphere' link-virus.  It only
  2874.  activates, if the following programms are not in memory:
  2875.  Virus_Checker
  2876.  SnoopDos (all versions)
  2877.  VirusZ II
  2878.  SetfunktionMananger
  2879.  VW-Save!
  2880.  If VT will be started, the virus removes itself.
  2881.  THERE IS NO INSTALLER KNOWN AT THE MOMENT !
  2882.  So keep the eyes open !
  2883.  Greets
  2884.      Markus Schmall (Progammer of VirusWorkshop).
  2885. @Endnode
  2886. @Node lop_mi2.lha " BBS Traveller linkvirus (19.04.96) - Markus Schmall"
  2887. Warning ! A new linkvirus is out. The first known infected file is
  2888. lop_mi2.lha. The FILE_ID.DIZ looks like this:
  2889.                 .
  2890.     ____     .::     ______
  2891.    /    |.:::::'    |  __  \_
  2892.    \   _|::  ::.::::.   
  2893. .-- \____::  ::::  ::     \  --.
  2894. |        `::::'::  ::_____/    |
  2895. |    L
  2896. P      `::::'          |
  2897. |                              |
  2898. |  MASTER ISO 1.22 100% CRC    |
  2899. |    THIS IS THE IMPROVED      |
  2900. |   INTENSITY-VERSION ...      |
  2901. `------------------------------'
  2902. The virus is linked on it normally. It doesn`t seems to be an installer,
  2903. probably the guys behind it didn`t know about this infection.
  2904. Emacs/TRSi got a call from Lenny Dee/Hf and gave me this archive. It
  2905. seems to be spreaded global. Since a Hf guy tried this archiv before
  2906. release 3 things for Hf Emacs checked for me this 3 releases and all
  2907. of them were virusfree.
  2908. ! Special thanks at this time to Lenny Dee/HF for the fast warning !
  2909. Ok, here the analyse of the little bastard:
  2910. Entry...............: BBS Traveller Virus
  2911. Alias(es)...........: Ebola-II
  2912. Virus Strain........: -
  2913. Virus detected when.: 17.04.1996
  2914.               where.: Germany
  2915. Classification......: Linkvirus,memory-resident, not reset-resident
  2916. Length of Virus.....: 1. Length on storage medium:     1536  Bytes
  2917.                       2. Length in RAM:                12000 Bytes
  2918. --------------------- Preconditions ------------------------------------
  2919. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04 and above (V37+)
  2920. Computer model(s)...: all models/processors (MC68000-MC68060)
  2921. --------------------- Attributes ---------------------------------------
  2922. Easy Identification.: none
  2923. Type of infection...: Self-identification method in files:
  2924.                       -  Searches for $ab1590ef at the end of the first Hunk.
  2925.                          (this longword comes from the EBOLA-I virus)
  2926.                       -  Searches for $24121996 at the end of the first hunk
  2927.                          (selfrecognition)
  2928.                       -  Searches for $1080402 at the end of the first hunk
  2929.                          (this is the recognition of the Strange Atmosphere
  2930.                           linkvirus)
  2931.                       Self-identification method in memory:
  2932.                       Searches for $3D385E29 at offset -6 from the Dos
  2933. LoadSeg()
  2934.                       function.
  2935.                       If $1020304 will be found at this position, the
  2936. destruction
  2937.                       counter will be manipulated (somekind of test for the
  2938.                       programmer of this virus ?)
  2939.                       System infection:
  2940.                       -  non RAM resident, infects the following functions:
  2941.                          Dos LoadSeg(), Dos ReadARGS(), Exec Findname(),
  2942.                          Exec Findtask, Exec SetFunktion() and Exec Addport()
  2943.                       Infection preconditions:
  2944.                        - File to be infected is bigger then 2600 bytes and
  2945.                          smaller then 290000 bytes
  2946.                        - Device must have more than 6000 sectors
  2947.                        - First hunk contains a $4eaexxxx command in the 16
  2948.                          bit range to the end of the file (test for the first
  2949.                          entry)
  2950.                        - the file is not already infected (the at long of the
  2951.                          end of the hunk)
  2952.                        - HUNK_HEADER and HUNK_CODE are found
  2953. Infection Trigger...: Accessing files via LoadSeg()
  2954.                       Files starting with "v","V","." or "-" will be NOT
  2955.                       infected.
  2956. Storage media affected:
  2957.                       all DOS-devices
  2958. Interrupts hooked...: None
  2959. Damage..............: Permanent damage:
  2960.                       - Formatting the drive
  2961.                       Transient damage:
  2962.                       - none
  2963. Damage Trigger......: Permanent damage:
  2964.                       - Formatting the drive, when an internal counter reaches
  2965.                         5000.
  2966.                       Transient damage:
  2967.                       - None
  2968. Particularities.....: The crypt/decrypt routines are partly aware of processor
  2969.                       caches. The cryptroutine are non polymorphic and only
  2970.                       consists of some logical stuff. The virus uses some
  2971.                       simple retro technics to stop viruskillers searching
  2972.                       for itself.
  2973. Similarities........: Link-method is comparable to the method invented with
  2974.                       the infiltrator-virus. Damage routine is taken from the
  2975.                       Strange Atmosphere linkvirus. The virus is a typical
  2976.                       mixture from the EBOLA and the Strange Atmosphere
  2977.                       linkviruses. We think that all 3 ones come from the
  2978.                       same programmer, probably in the east or north of
  2979.                       Germany.
  2980. Stealth.............: If the viruskiller VT up to version 2.82 will be
  2981. started,
  2982.                       the virus removes itself completly from memory. If one
  2983.                       the following programms will be found in memory, no link
  2984.                       try will be started:
  2985.                       SetFunktionManager
  2986.                       VirusChecker
  2987.                       VirusZ_II
  2988.                       SnoopDos
  2989.                       SnoopDos 3
  2990.                       VW-Save!
  2991. Armouring...........: The virus uses only a single armouring technique to
  2992.                       confuse people. It only crypts it`s code based on the
  2993.                       position of the rasterbeam.
  2994. Comments............: The name EBOLA is the name of a virus, which humans
  2995.                       can get infected with. CARO rules say, that no names
  2996.                       of persons etc. may be used to call a virus, but I
  2997.                       spoke to other persons and they already recognized
  2998.                       this virus in this way. The virus contains the string
  2999.                       "BBS Traveller", but this is just a clone from the
  3000.                       EBOLA linkvirus with some enhancements.
  3001. --------------------- Agents -------------------------------------------
  3002. Countermeasures.....: VW6.1 beta
  3003. above Standard means......: -
  3004. --------------------- Acknowledgement ----------------------------------
  3005. Location............: Hannover, Germany 19.04.1996.
  3006. Classification by...: Markus Schmall and Heiner Schneegold
  3007. Documentation by....: Markus Schmall (C)
  3008. Date................: April,19. 1996
  3009. Information Source..: Reverse engineering of original virus
  3010. Copyright...........: This document is copyrighted and may be not used
  3011.                       in any SHI publication
  3012. ===================== End of BBS Traveller Virus =========================
  3013. Greets
  3014.         Markus Schmall
  3015. @Endnode
  3016. @Node HitchHiker " Hitch Hiker 1.10 link virus (19.05.96) - Markus Shmall"
  3017. Hi #?
  3018. A new linkvirus appeared on 17.05. in Austria, Finland and Sweden. it`s called
  3019. Hitch Hiker 1.10 linkvirus. Here the analyse of it:
  3020. Entry...............: Hitch Hiker 1.10
  3021. Alias(es)...........: none
  3022. Virus Strain........: -
  3023. Virus detected when.: 18.05.1996
  3024.               where.: Austria, Finland
  3025. Classification......: Linkvirus,memory-resident, not reset-resident
  3026. Length of Virus.....: 1. Length on storage medium:     ca. 1700 Bytes
  3027.                       (uses a primitiv polymorphic technic)
  3028.                       2. Length in RAM:                    3000 Bytes
  3029. --------------------- Preconditions ------------------------------------
  3030. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04 and above (V37+)
  3031. Computer model(s)...: all models/processors (MC68000-MC68060)
  3032. --------------------- Attributes ---------------------------------------
  3033. Easy Identification.: none
  3034. Type of infection...: Self-identification method in files:
  3035.                       - none
  3036.                       Self-identification method in memory:
  3037.                       - searches for $ABBAFAb4 at LastAlert(Exec)
  3038.                       System infection:
  3039.                       -  infects the following functions:
  3040.                          Dos LoadSeg(), Dos Write()
  3041.                       (librarychecksum will be recalculated)
  3042.                       Infection preconditions:
  3043.                        - Device must have more than 8000 sectors and
  3044.                          is smaller than $20000 bytes or file is
  3045.                          bigger than $8000 bytes
  3046.                        - HUNK_HEADER and HUNK_CODE are found
  3047.                        - device is validated
  3048.                        - 10 free blocks on the device
  3049.                        - hunk_code must contain the same
  3050.                          length as in the header.
  3051. Infection Trigger...: Accessing files via LoadSeg() or Write()
  3052.                       Files containing a "." or a "-" will be not
  3053.                       infected.
  3054. Storage media affected:
  3055.                       all DOS-devices
  3056. Interrupts hooked...: None
  3057. Damage..............: Permanent damage:
  3058.                       - none
  3059.                       Transient damage:
  3060.                       - none
  3061. Damage Trigger......: Permanent damage:
  3062.                       - none
  3063.                       Transient damage:
  3064.                       - None
  3065. Particularities.....: The crypt/decrypt routines are partly aware of processor
  3066.                       caches. The cryptroutine are non polymorphic and only
  3067.                       consists of some logical stuff. The virus uses some
  3068.                       special things at the fileinfection (buggy) and at the
  3069.                       library opencode.
  3070. Similarities........: Link-method is comparable to the method invented with
  3071.                       the infiltrator-virus.
  3072. Stealth.............: no stealth functions found
  3073. Armouring...........: The virus uses only a single armouring technique to
  3074.                       confuse people. It only crypts it`s code and uses
  3075.                       a very simple length polymorphism code. The heuristic
  3076.                       scanner of VirusWorkshop detects this one already
  3077.                       as virus.
  3078. Comments............: The first infected file is probably lzx121crk.lha.
  3079.                       This is the old SHOOT version of LZX1.21r with the
  3080.                       infected file. As I got reports from Austria and
  3081.                       Finland, I suppose it has gone through internet
  3082.                       channels as this file didn`t appear on scene boards.
  3083. --------------------- Agents -------------------------------------------
  3084. Countermeasures.....: VW6.1
  3085. above Standard means......: -
  3086. --------------------- Acknowledgement ----------------------------------
  3087. Location............: Hannover, Germany 19.05.1996.
  3088. Classification by...: Markus Schmall and Heiner Schneegold
  3089. Documentation by....: Markus Schmall (C)
  3090. Date................: May,19. 1996
  3091. Information Source..: Reverse engineering of original virus
  3092. Copyright...........: This document is copyrighted and may be not used
  3093.                       in any SHI publication
  3094. ===================== End of Hitch-Hiker 1.10 =========================
  3095. VW 6.1 (release on 19.5. in the evening hours) is able to remove this
  3096. little bastard. Special note: The heuristic scanner of VW 6.0 already
  3097. detected this one (see v-nl19.txt on the boards).
  3098. Greets
  3099.        Markus Schmall
  3100. @Endnode
  3101. @Node HitchHiker3 " Hitch Hiker 3.00 link virus (13.07.96) - Markus Shmall"
  3102. Entry...............: Hitch Hiker 3.00
  3103. Alias(es)...........: none
  3104. Virus Strain........: -
  3105. Virus detected when.: 13.07.1996
  3106.               where.: Germany, USA, ISRAEL
  3107. Classification......: Linkvirus,memory-resident, not reset-resident
  3108. Length of Virus.....: 1. Length on storage medium:     ca. 3020 Bytes
  3109.                       (uses a polymorphic technic)
  3110.                       2. Length in RAM:                    8000 Bytes
  3111. --------------------- Preconditions ------------------------------------
  3112. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04 and above (V37+)
  3113. Computer model(s)...: all models/processors (MC68000-MC68060)
  3114. --------------------- Attributes ---------------------------------------
  3115. Easy Identification.: none
  3116. Type of infection...: Self-identification method in files:
  3117.                       - none
  3118.                       Self-identification method in memory:
  3119.                       - searches for $FAB4FAB4 at LastAlert(Exec)
  3120.                       System infection:
  3121.                       -  infects the following functions:
  3122.                          Dos LoadSeg(), Dos Write()
  3123.                       (librarychecksum will be recalculated and it
  3124.                        will be tried to cheat some viruskillers)
  3125.                       Infection preconditions:
  3126.                        - HUNK_HEADER and HUNK_CODE are found
  3127.                        - device is validated
  3128.                        - 10 free blocks on the device
  3129.                        - hunk_code must contain the same
  3130.                          length as in the header.
  3131.                        - File must be between $1f40 and $20000
  3132.                          bytes (not working)
  3133.                         
  3134. Infection Trigger...: Accessing files via LoadSeg() or Write()
  3135.                       It`s a typical infector. It cannot be rated as
  3136.                       fast infector as it only infects at the above
  3137.                       mentioned operations.
  3138. Storage media affected:
  3139.                       all DOS-devices
  3140. Interrupts hooked...: None
  3141. Damage..............: Permanent damage:
  3142.                       - Due to a adressacess behind the viruscode it`s
  3143.                         possible that trashed code results out of an
  3144.                         infection.
  3145.                       Transient damage:
  3146.                       - none
  3147. Damage Trigger......: Permanent damage:
  3148.                       - none
  3149.                       Transient damage:
  3150.                       - None
  3151. Particularities.....: The crypt/decrypt routines are partly aware of processor
  3152.                       caches. The cryptroutine are polymorphic and
  3153.                       consists of some logical stuff. The virus uses some
  3154.                       special things at the fileinfection (buggy) and at the
  3155.                       library offsetcode.
  3156. Similarities........: Link-method is comparable to the method invented with
  3157.                       the infiltrator-virus and the first HitchHiker viruses. 
  3158. Stealth.............: no stealth function found. the only things to mention
  3159.                       is the library negoffset value.
  3160. Armouring...........: The virus is heavily armoured with a $100 byte long
  3161.                       polymorphic decryptor. Not only the registers are
  3162.                       changing, even the operations will be mixed. This
  3163.                       polymorphic routine can be seen right now as one of
  3164.                       the best available routine for the AMIGA. The routine
  3165.                       mixes a lot of codes and uses a normal polymorphic
  3166.                       scheme. No slow polymorphism code was found. The decrypt
  3167.                       header is static $100 bytes long and initialises a
  3168.                       circular decryption. The decryption code uses anti
  3169.                       heuristik stuff and only a full implented code emulation
  3170.                       would be able to crack this one.
  3171.                       The polymorphism is working in the normal scheme (with
  3172.                       $dff006 and $dff007 usage) and uses not the modern
  3173.                       technics like slow polymorphism.
  3174.                       ("White paper" analyse of this engine can be obtained
  3175.                        from me or from the Virus Test Center in Hamburg. We
  3176.                        need special information about you before we give such
  3177.                        information away.)
  3178. Comments............: Maybe interesting for the reader is that the programmer
  3179.                       of the virus wrote some more text in it than in the last
  3180.                       ones:
  3181.                       'The Hitch-Hiker Generation:  00000308 - Version 3.00'
  3182.                       'Last in series.
  3183.                       "Dedicated to Heiner Markus ZIB and Georg"
  3184.                       It would be interesting to know, who this ZIB is.
  3185. --------------------- Agents -------------------------------------------
  3186. Countermeasures.....: VT 2.86 and VW 6.2
  3187. above Standard means......: -
  3188. --------------------- Acknowledgement ----------------------------------
  3189. Location............: Hannover, Germany 17.07.1996.
  3190. Classification by...: Markus Schmall and Heiner Schneegold
  3191. Documentation by....: Markus Schmall (C)
  3192. Date................: July, 17. 1996
  3193. Information Source..: Reverse engineering of original virus
  3194. Copyright...........: This document is copyrighted and may be not used
  3195.                       in any SHI publication
  3196. ===================== End of Hitch-Hiker 3.00 =========================
  3197. Greets
  3198.        Markus Schmall
  3199. @Endnode
  3200. @node "HitchHiker3ins" " Hitch Hiker 3.00 Installer"
  3201.   Lately the HitchHiker 3.00 linkvirus appeared and everybody
  3202.   was searching for an installer. One day for the release of
  3203.   VirusWorkshop 6.2 the archiv patchhh.lzx with the following
  3204.   File_ID.DIZ arrived at my place:
  3205.   PatchHH 1.0 by ZIB. This anti-virus util
  3206.   will stop the propagation of all known
  3207.   Hitch-Hiker viri. (1.10/2.01/3.00).
  3208.   Not THAT user-friendly but it was made in
  3209.   a fucking hurry.....(So no local support
  3210.   ! :))
  3211.   ...
  3212.   I was very surprised, because ZIB was the fourth name in the
  3213.   dedicated list of HitchHiker 3.00 and I don`t know that person.
  3214.   The document looks like this:
  3215.   -----------------------------
  3216.   Here's a little utility that will stop the propagation of the Hitch-Hiker
  3217.   virus series (currently 1.10/2.01/3.00).
  3218.   This proggy will write $ABBAFAB4 into Exec's LastAlert so the viri mentioned
  3219.   above will not start their devious work. When a version of HH is already
  3220.   active you'll get a warning.
  3221.   It's better of course to get the latest virus-killer. Like VirusZ or VT,
  3222.   however at the time I wrote this proggy only VT recognised 2.01 and none of
  3223.   them 3.00. Hope I spared you a lot of probs with this proggy :)
  3224.                                                                  ZIB.
  3225.   Sounds like a viruskiller. In reality some names of C: programms will be
  3226.   decrypted (including the string United ForceS...WHY ALWAYS UFO ????) and
  3227.   this files will be infected from this nasty linkvirus.
  3228.   Detection tested 20.07.1996.
  3229. Greets
  3230.        Markus Schmall
  3231. @endNode
  3232. @Node Mutation " Mutation Nation linkvirus (21.05.1996) By Markus"
  3233. *** About: Mutation Nation linkvirus
  3234. Entry...............: Mutation Nation
  3235. Alias(es)...........: none
  3236. Virus Strain........: Ebola series (Ebola, BBS traveller, Strange At.)
  3237. Virus detected when.: 21.05.1996
  3238.               where.: Germany
  3239. Classification......: Linkvirus,memory-resident, not reset-resident
  3240. Length of Virus.....: 1. Length on storage medium:         1316 Bytes
  3241.                       (uses a primitiv polymorphic technic)
  3242.                       2. Length in RAM:                    $ba8 Bytes
  3243. --------------------- Preconditions ------------------------------------
  3244. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04 and above (V37+)
  3245. Computer model(s)...: all models/processors (MC68000-MC68060)
  3246. --------------------- Attributes ---------------------------------------
  3247. Easy Identification.: none
  3248. Type of infection...: Self-identification method in files:
  3249.                       - searching for DEADC0DE at the end of the
  3250.                         first hunk
  3251.                       Self-identification method in memory:
  3252.                       - 213f at the LoadSeg entry (like EBola?)
  3253.                       System infection:
  3254.                       -  infects the following functions:
  3255.                          Dos LoadSeg(), Exec FindTask()
  3256.                       Infection preconditions:
  3257.                       - File is between $7d0 and $43e90 bytes long
  3258.                       - HUnk Code is found (virus overruns $3e8 etc. hunks)
  3259.                       - File is not infected already
  3260.                       - device is validated
  3261.                       - device contains free blocks
  3262. Infection Trigger...: Accessing files via LoadSeg()
  3263.                       Files containing a "." or a "-" and then at offset
  3264.                       2 one of this characters "aen" will be not
  3265.                       infected.
  3266. Storage media affected:
  3267.                       all DOS-devices
  3268. Interrupts hooked...: None
  3269. Damage..............: Permanent damage:
  3270.                       - none
  3271.                       Transient damage:
  3272.                       - Reset
  3273. Damage Trigger......: Permanent damage:
  3274.                       - none
  3275.                       Transient damage:
  3276.                       - Counter reaches $14
  3277. Particularities.....: The crypt/decrypt routines are partly aware of processor
  3278.                       caches. The cryptroutine are non polymorphic and only
  3279.                       consists of some logical stuff at the use of registers.
  3280.                       
  3281. Similarities........: Link-method is comparable to the method invented with
  3282.                       the infiltrator-virus. Like in a lot of trojan it will
  3283.                       be searched for a special task ("Dupe"). If this one is
  3284.                       found, the virus will be not activated. Probably this
  3285.                       is somekind of security backdoor for the programmer.
  3286. Stealth.............: no stealth functions found
  3287.                       The virus does not work with SnoopDos (1,2,3) started
  3288.                       Fileflags will be restored, but length will be visible
  3289.                       changed.
  3290. Armouring...........: The virus uses only a single armouring technique to
  3291.                       confuse people. It only crypts it`s code and uses
  3292.                       a very simple register polymorphism code. The heuristic
  3293.                       scanner of VirusWorkshop 6.1 isn`t able to detect this
  3294.                       virus. The heuristic in VW6.2 is able to break the
  3295.                       cryptcode.
  3296. Comments............: We recieved this file from a sysop in the south of
  3297.                       Germany. As it has a lot of similarities to the
  3298.                       Ebola etc. viruses we suppose this programmer of
  3299.                       this viruses comes from the south or east from
  3300.                       Germany and has normal programming knowledge.
  3301.                       The virus contains the string:
  3302.                       '-=* Mutation Nation V1.0 by AIZ *=-'
  3303.                       Same length and comparable stuff as in BBS-traveller
  3304.                       etc.
  3305. --------------------- Agents -------------------------------------------
  3306. Countermeasures.....: VW6.2
  3307. , VT2.84
  3308. above Standard means......: -
  3309. --------------------- Acknowledgement ----------------------------------
  3310. Location............: Hannover, Germany 25.05.1996.
  3311. Classification by...: Markus Schmall and Heiner Schneegold
  3312. Documentation by....: Markus Schmall (C)
  3313. Date................: May,25. 1996
  3314. Information Source..: Reverse engineering of original virus
  3315. Copyright...........: This document is copyrighted and may be not used
  3316.                       in any SHI publication
  3317. ===================== End of Mutation Nation =========================
  3318. Greets
  3319.          Markus Schmall
  3320. @endNode
  3321. @Node voxel " Voxel_Svind.exe Trojan (27.07.96) - By Jan Andersen)"
  3322.  Hi All..
  3323.  There is a new trojan out that will change the names on the files in your
  3324.  system,  please do not execute this program. Here is some info about this
  3325.  archive:
  3326.  Archive Name.......: @{b}dph-vos.lha@{ub}
  3327.  Archive Size.......: @{b}225750 Bytes (lha.Packed)@{ub}
  3328.  Trojan File Name...: @{b}Voxel_Svind.exe@{ub}
  3329.  Trojan File Size...: @{b}179860 Bytes@{ub}
  3330.  Here is the File-Id.DIZ from the archive:@{b}
  3331.    /\___  /\___/\_/\____/\
  3332.    \___ \/ ___/ _ \_  _/ /_
  3333.    / // / __// ___// //  _ \  presents
  3334.   /____/\___/\_\   \_\\_//_/
  3335.          .our.new.demo.
  3336.           VOXEL SVIND!@{ub}
  3337.  This archive is on it's way to every wellknown antivirus programmer.
  3338.      Regards....
  3339.       __
  3340.  __  ///       Jan Andersen         FidoNet:   2:236/120.0
  3341.  \\\///       --------------            AmyNet :  39:141/142.0
  3342.   \XX/      VIRUS HELP DENMARK             VH BBS  : +45 4659 6867
  3343. @Endnode
  3344. @NODE hf-vc24.lha " Vinci v2.4 - Intro Infected)
  3345.   Hi All..
  3346.   Well.. Martin Wulffeld has just released a new version of his great text
  3347.   reader. And whitin a few hours a Cracked version was out. But the trojan
  3348.   'Alfons Eberg 2.0' (Another WireFace trojan) is  in the  archive. It  is
  3349.   said to be an 'HF-INTRO',  if you start this intro, it will fuck up your
  3350.   system. Delete this intro and you have no problems.
  3351.   File_Id.Diz:
  3352.   .----/   /   /___\-------------------------.
  3353.   |:::/  __   /___\/     AdVoCaTe Of         |
  3354.   |::/   /   /  \_/  HELLFiRE TOOL DiViSiON  |
  3355.   |:/___/___/\___\         CRACKED           |
  3356.   +-\___\___\/___/---------------------------+
  3357.   +                       Vinci 2.4          +
  3358.   +-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=+
  3359.   + A cool textviewer with lots of features  +
  3360.   + Check it out!                  REGISTER  +@{ub}
  3361.   And some info about the archive:
  3362.   Archive Name.......: @{b}hf-vc24.lha@{ub}
  3363.   Archive Size.......: @{b}210068 Bytes (lha.Packed)@{ub}
  3364.   Trojan File Name...: @{b}HF-INTRO.EXE@{ub}
  3365.   Trojan File Size...: @{b}2876 Bytes@{ub}
  3366.   Hmm.... just thinking, I guess that 'AdVoCaTe Of HELLFiRE' should check
  3367.   there intro for virus, before releasing archives......
  3368.      Regards....
  3369.       __
  3370.  __  ///       Jan Andersen         FidoNet:   2:236/120.0
  3371.  \\\///       --------------            AmyNet :  39:141/142.0
  3372.   \XX/      VIRUS HELP DENMARK             VH BBS  : +45 4659 6867
  3373. @ENDNODE
  3374. @node patchhh.lzx " HitchHiker 3.00 linkvirus - Analyse by Markus Schmall"
  3375.   Lately the HitchHiker 3.00 linkvirus appeared and everybody
  3376.   was searching for an installer. One day for the release of
  3377.   VirusWorkshop 6.2 the archiv patchhh.lzx with the following
  3378.   File_ID.DIZ arrived at my place:
  3379.   @{b}PatchHH 1.0 by ZIB. This anti-virus util
  3380.   will stop the propagation of all known
  3381.   Hitch-Hiker viri. (1.10/2.01/3.00).
  3382.   Not THAT user-friendly but it was made in
  3383.   a fucking hurry.....(So no local support
  3384.   ! :))@{ub}
  3385.   ...
  3386.   I was very surprised, because ZIB was the fourth name in the
  3387.   dedicated list of HitchHiker 3.00 and I don`t know that person.
  3388.   The document looks like this:
  3389.   -----------------------------
  3390.   Here's a little utility that will stop the propagation of the Hitch-Hiker
  3391.   virus series (currently 1.10/2.01/3.00).
  3392.   This proggy will write $ABBAFAB4 into Exec's LastAlert so the viri mentioned
  3393.   above will not start their devious work. When a version of HH is already
  3394.   active you'll get a warning.
  3395.   It's better of course to get the latest virus-killer. Like VirusZ or VT,
  3396.   however at the time I wrote this proggy only VT recognised 2.01 and none of
  3397.   them 3.00. Hope I spared you a lot of probs with this proggy :)
  3398.                                                                  ZIB.
  3399.   Sounds like a viruskiller. In reality some names of C: programms will be
  3400.   decrypted (including the string United ForceS...WHY ALWAYS UFO ????) and
  3401.   this files will be infected from this nasty linkvirus.
  3402.   -Markus
  3403. @endnode
  3404. @node vhelp-37.txt " COP trojan (again) - 21.10.96 by Jan Andersen"
  3405. Hi All.....
  3406. This time I have got some bad news for you. The guy's from 'CoP' are back,
  3407. with the same shit as always.  A program that  rewrites everything in your
  3408. systems DEVS:, LIBS:, and S: dir's with a file 41 bytes long. In this file
  3409. you can read:
  3410.  @{b}FausT / cIRCLE oF pOWER'95 - TRUE POWER!@{ub}
  3411. The archive names is these new CoP trojan's are:
  3412. Archive name.....: @{b}HF-TETA1.LHA@{ub}
  3413. Archive size.....: @{b}646347 bytes@{ub}
  3414. Trojan name......: @{b}TETRIS.EXE@{ub}
  3415. Trojan size......: @{b}21244 bytes@{ub}
  3416. File_Id.Diz......:
  3417. @{b}                   _ ____________________________________
  3418.                   / I \_ ___\   /   / ___\__/____  \_ __/
  3419.                  /  _  / __)/  /\  /\  _//  \|  /  // __)
  3420.                 /   ! /  ! /  / / /  \ |/    |  \  \  !  \
  3421.                 \___! \____\____\____/ |\____|  |\__\____/
  3422.                 ----|     \--------|   |-----|  |PreSENtS
  3423.                 TETRIS ATTACK *FULL RELEASE*         [1/2]@{ub}
  3424. Archive name.....: @{b}HF-TETA2.LHA@{ub}
  3425. Archive size.....: @{b}550826 bytes@{ub}
  3426. Trojan name......: @{b}TETRIS.EXE@{ub}
  3427. Trojan size......: @{b}21244 bytes@{ub}
  3428. File_Id.Diz......:
  3429. @{b}                   _ ____________________________________
  3430.                   / I \_ ___\   /   / ___\__/____  \_ __/
  3431.                  /  _  / __)/  /\  /\  _//  \|  /  // __)
  3432.                 /   ! /  ! /  / / /  \ |/    |  \  \  !  \
  3433.                 \___! \____\____\____/ |\____|  |\__\____/
  3434.                 ----|     \--------|   |-----|  |PreSENtS
  3435.                 TETRIS ATTACK *FULL RELEASE*         [2/2]@{ub}
  3436. Don't start these programs.....
  3437. We hoped that the @{b}shitheads@{ub} behind 'CoP' had grown up, and left the
  3438. kindergarden, but we must be wrong.....
  3439.      Regards....
  3440.       __
  3441.  __  ///       Jan Andersen         FidoNet:   2:236/120.0
  3442.  \\\///       --------------            AmyNet :  39:141/142.0
  3443.   \XX/      VIRUS HELP DENMARK             VH BBS  : +45 4659 6867
  3444. @endnode
  3445. @node vhelp-38.txt " HD Protect v6.24 trojan - 03.11.96 by Jan Andersen"
  3446. Hi All.....
  3447. Well, there is a new littel trojan out, that will format your system if
  3448. you run the 'sucker'.
  3449. In the file-Id.diz you can read "Small...(~3k)", well it is packed with
  3450. PowerPacker v4.0 after unpacking  it the file  size is 20200 bytes.  If
  3451. you take a closer look in the file you can read:
  3452. run >NIL: hdprotect.data
  3453. run >NIL: format drive dh0: name LURAD
  3454. run >NIL: format drive dh1: name LURAD QUICK
  3455. run >NIL: format drive dh2: name HOR_UNGE QUICK
  3456. Here is a littel info about this archive:
  3457. Archive name.....: @{b}HDPRO624.lha@{ub}
  3458. Archive size.....: @{b}40590 bytes@{ub}
  3459. Trojan name......: @{b}HDprotect@{ub}
  3460. Trojan size......: @{b}20200 bytes unpacked@{ub}
  3461. Trojan size......: @{b}3984 bytes packed@{ub}
  3462. File-Id.Diz......: @{b}HD PROTECT V6.24
  3463.                    Track protect any HD
  3464.                    Boot protect any HD
  3465.                    Have three different Passwords
  3466.                    Nice bootup picture
  3467.                    Creat logfile to (ANY PATH:)
  3468.                    Small...(~3k)@{ub}
  3469. Don't start this programs.....
  3470. Thanx to Dennis Bay for the first warning about this 'sucker'.....
  3471.      Regards....
  3472.       __
  3473.  __  ///       Jan Andersen         FidoNet:   2:236/120.0
  3474.  \\\///       --------------            AmyNet :  39:141/142.0
  3475.   \XX/      VIRUS HELP DENMARK             VH BBS  : +45 4659 6867
  3476. @endnode
  3477. @node vhelp-39.txt " CygnusED v4.0 trojan - 03.11.96 by Jan Andersen"
  3478. Hi All.....
  3479. Well, there is a new littel trojan out, that will do some strange things
  3480. to your system. The way it is done, looks like the 'CoP' guy's again.
  3481. The archive "@{b}HF-CED40.LHA@{ub}" is said to be "@{b}CygnusEd v4.0@{ub}", and I guess
  3482. that if anyone thinks that a new update of CED only has the size of
  3483. 53380 bytes when v3.5 has a size of 156108 bytes, that is to much...
  3484. Also if you take a look inside the archive you can read 'AMOS' many
  3485. times, and the guys behind 'CED' do not program in AMOS....
  3486. Here is a littel info about this archive:
  3487. Archive name.....: @{b}HF-CED40.LHA@{ub}
  3488. Archive size.....: @{b}40316 bytes@{ub}
  3489. Trojan name......: @{b}CygnusEd@{ub}
  3490. Trojan size......: @{b}53380 bytes@{ub}
  3491. File-Id.Diz......: @{b}    _ ____________________________________
  3492.                       / I \_ ___\   /   / ___\__/____  \_ __/
  3493.                      /  _  / __)/  /\  /\  _//  \|  /  // __)
  3494.                     /   ! /  ! /  / / /  \ |/    |  \  \  !  \
  3495.                     \___! \____\____\____/ |\____|  |\__\____/
  3496.                     ----|     \--------|   |-----|  |PreSENtS
  3497.                     [----------------------------------------]
  3498.                         Cygnus Editor Pro v4.0 HOT UPDATE!
  3499.                     [----------------------------------------]@{ub}
  3500. Don't start this programs.....
  3501.      Regards....
  3502.       __
  3503.  __  ///       Jan Andersen         FidoNet:   2:236/120.0
  3504.  \\\///       --------------            AmyNet :  39:141/142.0
  3505.   \XX/      VIRUS HELP DENMARK             VH BBS  : +45 4659 6867
  3506. @endnode
  3507. @node vhelp-40.txt " The Black Lotus 'Abduction' demo" 09-11-1996
  3508. Hi All.....
  3509. Well, there is a new littel trojan out. I have for the last 3 hours been
  3510. trying to infect my system with this 'sucker' but it will not. Maybe the
  3511. reason is something with AMOS,  if you read inside the program,  you can
  3512. find the text AMOS many times.
  3513. The trojan type is just like the @{" HF-CED40.LHA " link vhelp-39.txt } (CygnusEd 4.0) trojan,
  3514. it is the same crap you can read in the archive.
  3515. Here is a littel info about this archive:
  3516. Archive name.....: @{b}tbl-abdu.lha@{ub}
  3517. Archive size.....: @{b}369928 bytes@{ub}
  3518. Trojan name......: @{b}Abducted@{ub}
  3519. Trojan size......: @{b}53408 bytes@{ub}
  3520. File-Id.Diz......:
  3521.                    @{b}the black lotus
  3522.                     " abduction "
  3523.            small demo dedicated to x-files@{ub}
  3524. Another thing about this 'sucker', there are 5 .bin files in the archive
  3525. but here is what these .bin files really are:
  3526. Abducted1.bin : HotHelpLibrary 3.00
  3527. Abducted2.bin : muimaster.library 16.160 (1996/07/21)
  3528. Abducted3.bin : RUSH 37.4908 (1993/07/18)
  3529. Abducted4.bin : wizard.library 37.137 (1996/07/ 3)
  3530. Abducted5.bin : gtlayout.library 32.3 (1996/01/14)
  3531. @{b}Don't start this programs.....@{ub}
  3532.      Regards....
  3533.       __
  3534.  __  ///       Jan Andersen         FidoNet:   2:236/120.0
  3535.  \\\///       --------------            AmyNet :  39:141/142.0
  3536.   \XX/      VIRUS HELP DENMARK             VH BBS  : +45 4659 6867
  3537. @endnode
  3538. @node darkfuck.lha " DarckFuck.lha - Happy New Year 97' Infected (21.12.96)"
  3539. Hi All.....
  3540. Well, there is a new linkvirus out. It is a new "Happy New Year 97" link
  3541. virus. At this time there  is no known installer of this new virus, only
  3542. an infected archive.
  3543. Here is some info about the infected archive:
  3544. Archive name.....: @{b}darkfuck.lha@{ub}
  3545. Archive size.....: @{b}9820 bytes (ripped for BBS adds)@{ub}
  3546. Infected name....: @{b}NOTRICK.EXE@{ub}
  3547. Infected size....: @{b}9256 bytes (packed with Stonecracker)@{ub}
  3548. File-Id.Diz......: @{b}!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
  3549.                    LESEN UND VERBREITEN!!!!!
  3550.                    DARKLORD HAT EIN NEUES HANDLE!
  3551.                    BZW. GLAUBT MAN JEDENFALLS!!!
  3552.                    MEIN FREUND WURDE AUCH GEBUSTET
  3553.                    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!@{ub}
  3554. VT will be released on Sunday the 22 of December 1996, and it will be
  3555. abel to clear infected files.
  3556. In an ohther warning about this achive it is said to contain an new
  3557. "AFFE" virus, but that is not true.
  3558.  @{" Click Here " link happy } to read Markus Schmall test of HNY Virus.
  3559. Thanx to Markus Schmall for info about 'HNY 97'
  3560. Don't start this programs.....
  3561.    Regards....
  3562.       __
  3563.  __  ///       Jan Andersen           FidoNet.: 2:236/120.0
  3564.  \\\///       --------------          AmyNet..: 39:141/142.0
  3565.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3566. @endnode
  3567. @node TBF-F175.LHA " AMFTP v1.75 HNY 97' Infected - (22.02.1997)"
  3568. Hi All.....
  3569. Well another archive has been spread with the new 'Happy New Year 97'
  3570. link virus.  Just use  VirusWorkshop v6.4 or  VT v2.94, to remove the
  3571. virus. 4 programs in the archive is infected with the virus:
  3572. Here is some info about the infected archive:
  3573. Archive name.....: @{b}TBF-F175.LHA@{ub}
  3574. Archive size.....: @{b}305454 bytes (ripped for BBS adds)@{ub}
  3575. Infected name....: @{b}AmFTP/AmFTP          (Infected size: 116124)@{ub}
  3576.                    @{b}AmFTP/AmFTP020       (Infected size: 115700)@{ub}
  3577.                    @{b}AmFTP/AmFTPPrefs     (Infected size: 33308)@{ub}
  3578.                    @{b}AmFTP/RegisterAmFTP  (Infected size: 37036)@{ub}
  3579. File-Id.Diz......: @{b} ___________.  ________________ ____________
  3580.                    _)          l__\______        /_)         _)
  3581.                    \.          ./      |/     __/|          ./
  3582.                     |          |      _l\        \          |
  3583.                     |__________|______\__________//______+sD+
  3584.                     .                                       .
  3585.                     | AMFTP V1.75 [68000 & 020+]  *CRACKED* |
  3586.                     | Cracker     : rEdCROW^tBF             |
  3587.                     | ReleaseDate : 19.02.97                |
  3588.                     |                                       |
  3589.                     `---------------------------------------'@{ub}
  3590. Don't start this program.....
  3591.  @{" Click Here " link happy } to read Markus Schmall test of HNY Virus.
  3592.    Regards....
  3593.       __
  3594.  __  ///       Jan Andersen           FidoNet.: 2:236/120.0
  3595.  \\\///       --------------          AmyNet..: 39:141/142.0
  3596.   \XX/      VIRUS HELP DENMARK     E-Mail..: vht-dk@post4.tele.dk
  3597. @endnode
  3598. @node MAPUS200.LZX " HitchHicker 4 infected archive - (06.03.1997)"
  3599. Hi All.....
  3600. Well, another linkvirus has seen the daylight. It is a new version of the
  3601. known "HitchHicker", the new virus has been named "HitchHicker 4". If you
  3602. look inside the infected file,  within the first 100 bytes you can find a
  3603. text saying  "@{b}CopyCat Decruncher V1.01@{ub}",  this file is infected with this
  3604. new string of "HitchHicker 4" link-virus. At this time the only killer to
  3605. remove this sucker is Heiner Schneegold's '@{b}VT v2.95@{ub}' viruskiller. But I'm
  3606. sure that the other major viruskillers, will find it in the next update.
  3607. The first known archive with this virus in it is: MAPUS200.LZX
  3608. Here is some info about the infected archive:
  3609. Archive name.....: @{b}MAPUS200.LZX@{ub}
  3610. Archive size.....: @{b}37529 bytes (ripped for BBS adds)@{ub}
  3611. Infected name....: @{b}Mapus/Bin/MaPuS.200@{ub}
  3612. Infected size....: @{b}21156 bytes@{ub}
  3613. File-Id.Diz......: @{b}mapus 2.0 the dms checker@{ub}
  3614. @{b}Virus Removal....:@{ub} VT v2.95, by Heiner Schneegold. (VT295K.LHA)
  3615.  Read @{" Markus Schmall's " link "Hitch-Hiker 4"} test of Hitch Hiker v4.11 link-virus.
  3616.    Regards....
  3617.       __
  3618.  __  ///       Jan Andersen           FidoNet.: 2:236/120.0
  3619.  \\\///       --------------          AmyNet..: 39:141/142.0
  3620.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3621. @endnode
  3622. @node "Hitch-Hiker 4" "Hitch Hiker 4.11 test by Markus Schmall"
  3623. Entry...............: HitchHiker 4.11
  3624. Alias(es)...........: CopyCat Decruncher 1.01
  3625. Virus Strain........: -
  3626. Virus detected when.: Febuary 1997
  3627.               where.: Germany and Italy
  3628. Classification......: Linkvirus,memory-resident, not reset-resident
  3629. Length of Virus.....: 1. Length on storage medium:     ca. 3052 Bytes
  3630.                       2. Length in RAM:                    3500 Bytes
  3631. --------------------- Preconditions ------------------------------------
  3632. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04+ (V37-V40)
  3633. Computer model(s)...: all models/processors (MC68000-MC68060)
  3634.                       The virus heavy problems with the 060 cache
  3635. --------------------- Attributes ---------------------------------------
  3636. Easy Identification.: -
  3637. Type of infection...: Self-identification method in files:
  3638.                       - length of hunk 1
  3639.                       Self-identification method in memory:
  3640.                       - test for the changed jump command from
  3641.                         Exec PutMsg() and a longword in the trapcode.
  3642.                       System infection:
  3643.                       - The entryjump of Exec PutMsg() will be patched
  3644.                         to a trap code.
  3645.                       - A new trapcode will be installed.
  3646.                       - a process with a library name will be started,
  3647.                         which installs the patches again
  3648.                       Infection preconditions:
  3649.                        - HUNK_HEADER is found
  3650.                        - device is validated
  3651.                        - to be infected file is bigger than $be8
  3652.                        - 10 free diskblocks
  3653. Infection Trigger...: The infection is based on the packet handling
  3654.                       system of AMIGA OS. Every started file will be
  3655.                       infected. All synchron dos commands are affected.
  3656. Storage media affected:
  3657.                       all DOS-devices
  3658. Interrupts hooked...: A trapvector in the vectorbase will be changed
  3659. Damage..............: Permanent damage:
  3660.                       - none
  3661.                       Transient damage:
  3662.                       - The stealth/fileinfect engine performs a wrap
  3663.                         around copy of the originalfile as we saw it
  3664.                         already in the BEOL3 virus, which source was
  3665.                         made public by the programmer.
  3666. Damage Trigger......: Permanent damage:
  3667.                       - none
  3668.                       Transient damage:
  3669.                       - infecting a file
  3670. Particularities.....: The crypt/decrypt routines are not 100% aware of processor
  3671.                       caches. The packet handling works in even on the new developer
  3672.                       OS versions, but some codes have problems with task functions.
  3673.                       The virus is incompatible to the new versions of EXEC,
  3674.                       as it uses some commands only legal in V37-V41 versions
  3675.                       of the task handling.
  3676.                       The virus tunnels doscall watcher like SnoopDos etc. by
  3677.                       using only lowlevel packet routines.
  3678.                       
  3679. Similarities........: The link method has been seen in the BEOL3 linkvirus
  3680.                       already. A new hunkheader will be added and the origfile
  3681.                       will be seen as datahunk. In this way the virus doesnt
  3682.                       need to perform a errorfull hinkcorrection. The first
  3683.                       codehunk contains the virus itself.
  3684. Stealth.............: Second working directory and file stealth code in a virus.
  3685. Armouring...........: The virus is not armoured with a special tricky crypting
  3686.                       code. By adding the strings "CopyCat Decruncher 1.01"
  3687.                       and "FLK!" and "-TRSi-" the virusprogrammer wanted
  3688.                       probably hide his actions as the first 20 bytes of the
  3689.                       hunk could really look like an unpacker.
  3690.                       Some parts of the code will be manipulated online (data
  3691.                       reuse) and some functions refuses to work properly in
  3692.                       a testsuite.
  3693. Specialities........: As always the virus contains a crypted part:
  3694.                       'The Bastard is Back!',$0A
  3695.                       'The Hitch-Hiker',$0A
  3696.                       '- Version 4.11 ',$0A
  3697.                       'Greetings going like a scrolltext in the sky to:'
  3698.                       'Georg, Heiner, Markus, Johann, Pius, Zib, Ariel,'
  3699.                       'InFekt, UFO and all the guys on #amielit'
  3700.                       'Not yet deactivated by Flake!'
  3701.                       The last string depends probably on my removal code
  3702.                       for the hitchhiker 3 linkvirus, which overwrote parts
  3703.                       of the virus with a special other string.
  3704. --------------------- Agents -------------------------------------------
  3705. Countermeasures.....: VT 2.95, VW 6.5
  3706. above Standard means......: -
  3707. --------------------- Acknowledgement ----------------------------------
  3708. Location............: Hannover, Germany 01.03.1997.
  3709. Classification by...: Markus Schmall
  3710. Documentation by....: Markus Schmall (C)
  3711. Date................: Mar, 01. 1997
  3712. Information Source..: Reverse engineering of original virus
  3713. Copyright...........: This document is copyrighted and may be not used
  3714.                       in any SHI publication
  3715. ===================== End of HitchHiker 4.11 Virus =========================
  3716. @endnode
  3717. @node DNC-IB2.LHA " Ibrowse v2.0 Trojan"
  3718.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3719.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3720. Well, we do not know much about this trojan. We have been looking all over
  3721. the world for this archive, but we can not find it. If you have it, please
  3722. send it to us.
  3723. Here is some info about the infected archive that we know of:
  3724. Archive Name.... : @{b}dcn-ib2.lha@{ub}
  3725. Archive size.....: @{b}?@{ub}
  3726. Infected name....: @{b}?@{ub}
  3727. Infected size....: @{b}?@{ub}
  3728. File-Id.Diz......: @{b}Ibrowse v2.0@{ub}
  3729. If you have this archive, @{" Send it to us !!!!!! " link teamdk }
  3730.    Regards....
  3731.       __                              VirNet..:  9:451/247.0
  3732.  __  ///       Jan Andersen           FidoNet.:  2:236/120.0
  3733.  \\\///       --------------          AmyNet..: 39:141/142.0
  3734.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3735. @endnode
  3736. @Node vhelp-43.txt " HitchHicker 4 linkvirus (06.03.97) - By Jan Andersen)"
  3737.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3738.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3739. Hi All.....
  3740. Well, another linkvirus has seen the daylight. It is a new version of the
  3741. known "HitchHicker", the new virus has been named @{b}"HitchHicker 4"@{ub}. If you
  3742. look inside the infected file,  within the first 100 bytes you can find a
  3743. text saying  "CopyCat Decruncher V1.01",  this file is infected with this
  3744. new string of "HitchHicker 4" link-virus. At this time the only killer to
  3745. remove this sucker is Heiner Schneegold's 'VT v2.95' viruskiller. But I'm
  3746. sure that the other major viruskillers, will find it in the next update.
  3747. The first known archive with this virus in it is: @{b}MAPUS200.LZX@{ub}
  3748. Here is some info about the infected archive:
  3749. Archive name.....: @{b}MAPUS200.LZX@{ub}
  3750. Archive size.....: @{b}37529 bytes (ripped for BBS adds)@{ub}
  3751. Infected name....: @{b}Mapus/Bin/MaPuS.200@{ub}
  3752. Infected size....: @{b}21156 bytes@{ub}
  3753. File-Id.Diz......: @{b}mapus 2.0 the dms checker@{ub}
  3754. Virus Removal....: @{b}VT v2.95, by Heiner Schneegold. (VT295K.LHA)@{ub}
  3755.    Regards....
  3756.       __
  3757.  __  ///       Jan Andersen           FidoNet.: 2:236/120.0
  3758.  \\\///       --------------          AmyNet..: 39:141/142.0
  3759.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3760. @Endnode
  3761. @Node vhelp-44.txt " Intel Outside 4 Trojan (03.06.97) - By Jan Andersen)"
  3762.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3763.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3764. Hi All....
  3765. There is a new trojan out. It will replace your startup-sequence
  3766. with a old VirusScanlist by Jan Hendrik Lots (size 4924), and it
  3767. will replace your user-startup, with an Devil-Check2.0 Bugreport
  3768. (Size 4660 bytes).
  3769. The trojan is pretty lame.
  3770. Here is some info about this trojan & archive:
  3771. Archive name.....: @{b}IO4-INVI.LHA@{ub}
  3772. Archive size.....: @{b}69396 bytes (ripped for BBS adds)@{ub}
  3773. Trojan name......: @{b}io4-invi/IO4-INVI.EXE@{ub}
  3774. Trojan size......: @{b}63484 bytes (PowerPacked) - Unpacked 100348 bytes.@{ub}
  3775. File-Id.Diz......: @{b}      ___   ____        ___   ___  __
  3776.                    .-//-/  /- /    \------/  /--/  /-/  /-//--.
  3777.                    | / /  /  /  /  /     /  /  /  //  /  /    |
  3778.                    |  /__/   \____/     /__/  /_____/         |
  3779.                    |                                          |
  3780.                    |   Intel Outside 4 Invitation Demo!       |
  3781.                    |      12-13 JULI 1997 WLOCLAWEK           |
  3782.                    |                                          |
  3783.                    `------------------------------------------'@{ub}
  3784. @{b}Don't start this program.....@{ub}
  3785. Thanx to Mr. Heiner Schneegold, for checking this archive. I'm sure that
  3786. the next version of VT will find this sucker....
  3787.    Regards....
  3788.       __                              VirNet..:  9:451/247.0
  3789.  __  ///       Jan Andersen           FidoNet.:  2:236/120.0
  3790.  \\\///       --------------          AmyNet..: 39:141/142.0
  3791.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3792. @Endnode
  3793. @Node vhelp-45.txt " Xtruder v3.5 Trojan (23.07.97) - By Jan Andersen)"
  3794.  @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3795.       @{b}WARNING !!! WARNING !!! WARNING !!! WARNING !!! WARNING !!!@{ub}
  3796.  Hi All....
  3797.  There is a new trojan out. The trojan in inside @{b}Xtruder v3.5.@{ub}  If you use a
  3798.  fakekey or the keyfile "Alex Holst #5",  Xtruder v3.5 will delete your SYS:
  3799.  partition. Virus Help Team Denmark can @{b}not@{ub} support this kind of programming
  3800.  by an antivirus programmer, and will not support Xtruder with new viruses.
  3801.  Here is a copy of a letter that Martin Wulffeld mailed in Virus_Amy:
  3802.  @{b}>------------------------------ START LETTER ------------------------------@{ub}
  3803.  *** Area : VIRUS_AMY                               Date: 30 Jun 97 20:40:01
  3804.  *** From : Martin Wulffeld (39:141/124.53)
  3805.  *** To   : All
  3806.  *** About: Xtruder 3.5
  3807.  As some of you may know Xtruder 3.5 has done a bit of damage to peoples files.
  3808.  However, it has only affected those people who used a fake keyfile and
  3809.  hopefully also the criminal Bxxxx Pxxxxxxx (2:xxx/xx) who still owes my friend
  3810.  Alex Holst somewhere around 7000 Dkr. I hope all you fucknuts learned a
  3811.  lesson. From v3.6 and forward I will remove this behaviour.
  3812.  Peace out!
  3813.   . martin . kozmiq . wulffeld@post4.tele.dk .
  3814.   . see ya at roskilde'98 .
  3815.  --- Spot 1.3a Unregistered
  3816.  * Origin: Roskilde'97 - FANTASTIC! (39:141/124.53)
  3817.  @{b}>------------------------------- END LETTER -------------------------------@{ub}
  3818.  Here is some info about this trojan & archive:
  3819.  Archive name.....: @{b}xtruder35.lha@{ub} or @{b}xtrude35,lha@{ub}
  3820.  Archive size.....: @{b}447128 bytes (ripped for BBS adds)@{ub}
  3821.  Trojan name......: @{b}Xtruder@{ub}
  3822.  Trojan size......: @{b}183700 bytes Unpacked.@{ub}
  3823.  File-Id.Diz......: @{b}Xtruder 3.5 by Martin Wulffeld. This virus
  3824.                     killer can detect more than 248 filevira.
  3825.                     Has a screen mode- and font sensitive GUI
  3826.                     along with a comprehensive ARexx interface
  3827.                     and locale support.@{ub}
  3828.  @{b}Don't start this program.....@{ub}
  3829.    Regards....
  3830.       __                              VirNet..:  9:451/247.0
  3831.  __  ///       Jan Andersen           FidoNet.:  2:236/120.0
  3832.  \\\///       --------------          AmyNet..: 39:141/142.0
  3833.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3834. @Endnode
  3835. @node VHELP-46.txt " Ibrowse v2.0 Trojan (08.08.97) - By Jan Andersen)"
  3836.  Hi All....
  3837.  There is a new trojan out.  The trojan in  inside a @{b}Fake Ibrowse v2.0@{ub} If you
  3838.  run Ibrowse a picture will be shown  with a face, and a text that is telling
  3839.  you that @{b}ScareCrow@{ub} has done damage to your system. When I tested the archive
  3840.  on my test  system (68000), everything it did was to replace my userstart-up
  3841.  and startup-sequence, with a text file. If it does damage to other systems
  3842.  I don't know at the moment, but it will be testet very soon.
  3843.  Here is text:
  3844. >------------------------------ START LETTER -------------------------------
  3845. ScareCrow
  3846. Since i now have your undevided attention while you are trying to save
  3847. what is left of your hard-disk i might as well begin.
  3848. Your first question will be why? The why is becose i am playing a fair
  3849. game with someone for some time now, his name is Jan Hendrik Lots of
  3850. Virus Help team NL. He and his little buddies of AGA tryed to catch me
  3851. last year with no succes, but what would you expect if you relay on their
  3852. help lead by a clowns character calling himself KleinDuimpje. Yes,
  3853. KleinDuimpje, you better start up that board again becose we havnt finished
  3854. yet. Hunting season is open again fans, and these trojans i have been
  3855. spreading are just mearly the beginning of it. i would also like to invite
  3856. some of the people i admire: Nr. 1 is L.I.S.A. (lamers in serious agony)
  3857. They did a great job, and they inspired me. Nr. 2 is C.O.P. (faust, circle
  3858. of power) Damn, i loved that Tetris attack! Nr. 3 is smooth criminal aldo
  3859. the boy has no taste, im inviting him to this party. What have i cooked up?
  3860. i am planning to make a competition out of this, who ever wants to compete
  3861. is invited. Who can make the most trojans and virusses, who can put down the
  3862. most boards. Who can make the most hits and i am listing them all. The list
  3863. will be released in a trojan by the end of each month. time to play.
  3864. >------------------------------- END LETTER -------------------------------
  3865.  I guess that @{b}Jan Hendrik Lots@{ub} must know something about this guy, I'll get
  3866.  in contact with Jan Hendrik Lots and have a talk with him.
  3867.  Anyway, we know ScareCrow's real name, adress, phone number (the new one),
  3868.  and a lot of other things about this guy. Actions might be taken later on.
  3869.  Well...... But everybody should think before installing programs like this
  3870.  one. A new update of Ibrowse ?????. version 2.0 ?????. Don't install these
  3871.  programs that  you are not 100% sure that is okay. If you want to, try and
  3872.  install the programs like this on on floppy disks,  it takes a bit longer,
  3873.  but it might save your system........
  3874.  Here is some info about this trojan & archive:
  3875.  Archive name.....: @{b}DCN-IB2.LHA or DCN-IB2.LZX@{ub}
  3876.  Archive size.....: @{b}595211 bytes (ripped for BBS adds)@{ub}
  3877.  Trojan name......: @{b}Ibrowse@{ub}
  3878.  Trojan size......: @{b}327848 bytes Unpacked.@{ub}
  3879.  File-Id.Diz......: @{b}      /\             _         _
  3880.                       ___/  \___________(_)_______(_)__________
  3881.                      / ________  /  ___/ \  _____/ ____  ____  \
  3882.                     /  /  /  ___/  /  /  /\__  \/  /  /  /  /  /
  3883.                     \____/\___________ __________ /\____/\_/\_/|
  3884.                     .--aMiGA iLLEGAl--\/--------\/Rr!----------.
  3885.                     |        IBrowse 2.00 FINAL 68030+         |
  3886.                     `----[1/1]------------------[28-04-97]-----'@{ub}
  3887.  Don't start this program.....
  3888.    Regards....
  3889.       __                              VirNet..:  9:451/247.0
  3890.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:236/120.0
  3891.  \\\///       --------------          AmyNet..: 39:141/142.0
  3892.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3893. @endnode
  3894. @node VHELP-47.txt " MUI 020 Installer (31.08.97) - By Jan Andersen)"
  3895.  Hi All....
  3896.  There is an infected archive out. The archive is infected with a new string
  3897.  of the linkvirus @{b}"Happy New Year"@{ub}. It is said to be a patch for MUI written
  3898.  by Dave Jones. But Dave Jones didi not program this patch, some stupid guy
  3899.  must be trying to damage Dave's name. Pretty lame.......
  3900.  @{b}VT v2.99 by Heiner Schneegold (28.08.97)@{ub}, will find and remove this sucker.
  3901.  Here is some info about this trojan & archive:
  3902. > ----------------------------- INFO START --------------------------------
  3903.  Archive name.....: @{b}MUI020.LHA@{ub}
  3904.  Archive size.....: @{b}2709 bytes (ripped for BBS adds)@{ub}
  3905.  Trojan name......: @{b}MUI_Patch@{ub}
  3906.  Trojan size......: @{b}2696 bytes (Unpacked).@{ub}
  3907.  Archive text.....:
  3908.            @{b}========================================================
  3909.                Patch MUI 020+ version 1.1 by DJ (you know who!)
  3910.            ========================================================@{ub}
  3911. ******
  3912. Usage:
  3913. ******
  3914. Simply unpack the archive into a directory and run the MUI_Patch program
  3915. which will then try to locate MUI:muimaster.library and make the necessary
  3916. modifications/optimizations to the libraries internals for an increase in
  3917. performance of some routines upto 35%
  3918. ...Now when is Stefan going to release a truely written 020+ MUI???
  3919. > ------------------------------ INFO END ---------------------------------
  3920. @{b}Pretty lame text.@{ub}
  3921.  Don't start this program.....
  3922.    Regards....
  3923.       __                              VirNet..:  9:451/247.0
  3924.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:236/120.0
  3925.  \\\///       --------------          AmyNet..: 39:141/142.0
  3926.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3927. @endnode
  3928. @node VHELP-48.txt " AmixHack Trojan (08.09.97) - By Jan Andersen)"
  3929.  Hi All....
  3930.  There is a BBS trojan out. But the SysOp of the board has to run the program
  3931.  to start the trojan. After the trojan  has been executet, it will delete the
  3932.  caller.log, that way you can't see  what the trojan  did. Then  it will copy
  3933.  the user.dat to Libs: as TTA.library.  In that way the sysop will have to be
  3934.  fool'ed to give the 'hacker' the TTA.library (renamed user.data).
  3935.  @{b}VT v2.99, VirusZ II v1.39, VirusWorkshop v6.6 and FastViruskiller v1.8, will
  3936.  find this trojan....@{ub}
  3937.  Here is some info about this trojan & archive:
  3938. > ------------------------------- INFO START --------------------------------
  3939.  Archive name.....: @{b}DEC-SCP.LHA@{ub}
  3940.  Archive size.....: @{b}41892 bytes (ripped for BBS adds)@{ub}
  3941.  Trojan name......: @{b}AmixHack0.Exe@{ub}
  3942.                     @{b}AmixHack1.Exe@{ub}
  3943.                     @{b}AmixHack2.Exe@{ub}
  3944.                     @{b}AmixHack3.Exe@{ub}
  3945.                     @{b}AmixHack4.Exe@{ub}
  3946.  Trojan size......: @{b}8348 bytes (11644 bytes Unpacked).@{ub}
  3947.  File id.Diz......: @{b}..................................
  3948.                     . ______ _____ _____ _____ _____ .
  3949.                     .|      |     |     |     |     |.
  3950.                     .|   ___|   __|  O  |  O  |   O |.
  3951.                     .|___   |     |     |     |  ___|.
  3952.                     .|______|_____|_____|_____|_|.....
  3953.                     ..................................
  3954.                     .....sCOOP V1.0 - /X hACKER.......
  3955.                     ..................................
  3956.                     ........mADE bY dECODER...........
  3957.                     ..................................
  3958.                     ..................................
  3959.                     ......DO NOT RUN ON YOUR HD!......@{ub}
  3960. > -------------------------------- INFO END ---------------------------------
  3961.    Regards....
  3962.       __                              VirNet..:  9:451/247.0
  3963.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:236/120.0
  3964.  \\\///       --------------          AmyNet..: 39:141/142.0
  3965.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  3966. @endnode
  3967. @node VHELP-49.txt " Hitch Hicker v4.23 linkvirus (14.09.97) - By Jan Andersen)"
  3968.  Hi All....
  3969.  There is a link-virus out. It is a new version of @{b}"HitchHicker"@{ub},  this time
  3970.  it is up to v4.23. At this time none of the big antivirus programs can find
  3971.  and remove it, but the programmers  has recived an infected file, so in the
  3972.  new updates  the removal  code should be included. I have  now recived four
  3973.  archives  with this new link-virus,  so there is a pretty good chance  that
  3974.  the "HitchHicker v4.23" is on the run. So take care of what you execute.
  3975.  Gideon Zenz the programmer of AntiBeol, has made a small update of his anti
  3976.  virus program  AntiBeol v1.33a.  In the archive of v1.33a,  is there a tiny
  3977.  tool which desinfects files, the virus only gets disabled, not removed. But
  3978.  this in  the only  program that  will find  the HitchHicker v4.23 linkvirus
  3979.  right now. This program is availble from VHT-DK BBS or our Homepage:
  3980.                       @{b}http://home4.inet.tele.dk/vht-dk@{ub}
  3981.  After this warning was send out the first time, also VT v3.00 and FastVirus-
  3982.  Killer v1.10, VirusWorkshop v6.7 is now abel to find and remove this virus.
  3983.  Read also @{" Markus Schmall's test " link "Hitch-Hiker 4.23"} about HitchHiker v4.23
  3984.  Here is some info about the four infected archives:
  3985. > ------------------------------- INFO START --------------------------------
  3986.  Archive name.....: @{b}DC-AmFTP.lha (or lzx)@{ub}
  3987.  Archive size.....: @{b}117186 bytes (ripped for BBS adds)@{ub}
  3988.  Infected File....: @{b}AmFTP@{ub}
  3989.  Infected Size....: @{b}119148 bytes (Unpacked).@{ub}
  3990.  File id.Diz......: @{b}AmFTP 1.90 (1997/09/10)@{ub}
  3991.  Archive name.....: @{b}IDEFix191.lha (or lzx)@{ub}
  3992.  Archive size.....: @{b}117186 bytes (ripped for BBS adds)@{ub}
  3993.  Infected File....: @{b}IDE-fix/c/IDEfix@{ub}
  3994.                     @{b}26620 Bytes (Unpacked).@{ub}
  3995.  Infected File....: @{b}IDE-Fix/l/CacheCDFS@{ub}
  3996.                     @{b}38312 Bytes (Unpacked).@{ub}
  3997.  File id.Diz......: @{b}        .________________
  3998.                         ____
  3999. ____  (   _____/__  - -------------
  4000.                       _/     ___/ _/\_  T     
  4001.   diGiTAL   
  4002.                     .-\     
  4003. /    7--7  l       / 
  4004.  cORRUPTiON 
  4005.                     |  \____.-----
  4006. ----.____/------- -  -   -
  4007.                     |   
  4008.              
  4009.                     |   IDEfix97 v1.91 - CDROM driver software
  4010.                     |                   Cracked 100%
  4011.                     |
  4012.                     |      IMPORTANT!  READ THE .NFO FILE!
  4013.                     |
  4014.                     `-[10/09/97]-------------------------[ 7eN ]@{ub}
  4015.  Archive name.....: @{b}MSR-A71P.lha (or lzx)@{ub}
  4016.  Archive size.....: @{b}224271 bytes (ripped for BBS adds)@{ub}
  4017.  Infected File....: @{b}AmIRC1_71/AmIRC@{ub}
  4018.                     @{b}209540 bytes (not packed)@{ub}
  4019.  Infected File....: @{b}AmIRC1_71/AmIRC020@{ub}
  4020.                     @{b}208564 bytes (not packed)@{ub}
  4021.  File id.Diz......: @{b}  -mSR'97- ________  ()      _____________
  4022.                         ______|       _|___()___|     ____   /
  4023.                        |   __ |  /   /   ______/|    |  ____/_
  4024.                     .- |_____\__/___/_________  |____|_______/
  4025.                     | - --mYSTERiOUS- - /__________|-wARPsTAH!.
  4026.                     |
  4027.                     |        AmIRC 1.71 Keyless 100 %!!!
  4028.                     |              Exe's only !!!
  4029.                     |
  4030.                     `-[10-09-97]---------[1-1]---------[lIZARD]@{ub}
  4031.  Archive name.....: @{b}slt-m21g.lha (or lzx)@{ub}
  4032.  Archive size.....: @{b}852280 bytes (ripped for BBS adds)@{ub}
  4033.  Infected File....: @{b}Miami/Miami.000@{ub}
  4034.                     @{b}415384 bytes (not packed)@{ub}
  4035.  Infected File....: @{b}Miami/Miami.020@{ub}
  4036.                     @{b}410516 bytes (not packed)@{ub}
  4037.  File id.Diz......: @{b}_ _____    ____    _____  _ _______________.
  4038.                    //    /___/   /___/     \_                 |
  4039.                    .\___    \   /   \_     _/  ShEltER 1997  ||
  4040.                    |   / ___/________/_____|                 
  4041.                    |____/----sTZ!/sE--------------------------'
  4042.                    :
  4043.                    | Miami 2.1g - 000/020/MAIN/EVA + KEYS
  4044.                    |
  4045.                    `-(o9/o9/97)--------------------(FUCK^YOU)->@{ub}
  4046. > -------------------------------- INFO END ---------------------------------
  4047.  @{b}Thanx to Gideon Zenz, for the fast test of HitchHicker v4.23.@{ub}
  4048.  @{b}Thanx to Ramon, for sending the archives to me...@{ub}
  4049.    Regards....
  4050.       __                              VirNet..:  9:451/247.0
  4051.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:236/120.0
  4052.  \\\///       --------------          AmyNet..: 39:141/142.0
  4053.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4054. @endnode
  4055. @node "Hitch-Hiker 4.23" "Hitch Hiker 4.23 Test by Markus Schmall"
  4056. Entry...............: HitchHiker 4.23
  4057. Alias(es)...........: HitchHiker 4
  4058. Virus Strain........: -
  4059. Virus detected when.: September 1997
  4060.               where.: Germany, Denmark and England
  4061. Classification......: Linkvirus,memory-resident, not reset-resident
  4062. Length of Virus.....: 1. Length on storage medium:     ca. 2912 Bytes
  4063.                       2. Length in RAM:                    3200 Bytes
  4064. --------------------- Preconditions ------------------------------------
  4065. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04+ (V37-V40)
  4066. Computer model(s)...: all models/processors (MC68000-MC68060)
  4067.                       The virus has problems with higher processors and
  4068.                       OS versions
  4069. --------------------- Attributes ---------------------------------------
  4070. Easy Identification.: -
  4071. Type of infection...: - linkvirus. It changes the whole files to 2 hunked
  4072.                         file and copies 2908 bytes from the filestart to
  4073.                         the end
  4074. Self-identification method in files:
  4075.                       - checks for $DEAD at a special fileposition. In this
  4076.                         way the stealth mechanism is locating the infected
  4077.                         files, too.
  4078. Self-identification method in memory:
  4079.                       - test for the changed jump command from
  4080.                         Exec PutMsg()
  4081. System infection:
  4082.                       - The entryjump of Exec PutMsg() will be patched
  4083.                         to a trap code.
  4084.                       - A new trapcode will be installed.
  4085.                       - tries to modifies entry points of the bsdsocket.library,
  4086.                         which is used by connectiontools like AmiTCP and Miami.
  4087.                       Infection preconditions:
  4088.                        - HUNK_HEADER is found
  4089.                        - device is validated
  4090.                        - to be infected file is bigger than 2908 (exact viruslength)
  4091.                        - 10 free diskblocks
  4092. Infection Trigger...: The infection is based on the packet handling
  4093.                       system of AMIGA OS. Every started file will be
  4094.                       infected. All synchron dos commands are affected.
  4095. Storage media affected:
  4096.                       all DOS-devices
  4097. Interrupts hooked...: A trapvector in the vectorbase will be changed
  4098. Damage..............: Permanent damage:
  4099.                       - none
  4100.                       Transient damage:
  4101.                       - The stealth/fileinfect engine performs a wrap
  4102.                         around copy of the originalfile as we saw it
  4103.                         already in the BEOL3 virus, which source was
  4104.                         made public by the programmer.
  4105. Damage Trigger......: Permanent damage:
  4106.                       - none
  4107.                       Transient damage:
  4108.                       - infecting a file
  4109. Particularities.....: The crypt/decrypt routines are not 100% aware of processor
  4110.                       caches. The packet handling works in even on the new developer
  4111.                       OS versions, but some codes have problems with task functions.
  4112.                       The virus tunnels doscall watcher like SnoopDos etc. by
  4113.                       using only lowlevel packet routines.
  4114.                       
  4115. Similarities........: The link method has been seen in the BEOL3 linkvirus
  4116.                       already. A new hunkheader will be added and the origfile
  4117.                       will be seen as datahunk. In this way the virus doesnt
  4118.                       need to perform a errorfull hinkcorrection. The first
  4119.                       codehunk contains the virus itself.
  4120. Stealth.............: Second working directory and file stealth code in a virus.
  4121. Armouring...........: The virus is not armoured with a special tricky crypting
  4122.                       code.
  4123. Specialities........: As always the virus contains a crypted part:
  4124.                       "LHALZXZOOZIP"
  4125.                       "bsdsocket.library"
  4126.                       "POST"
  4127.                       "DATA"
  4128.                       "QUIT"
  4129.                       "The Hitch-Hiker 4.23  - Generation #00001036"
  4130.                       The first string is for the special ability to keep the
  4131.                       files infected, even if they get crunched. This trick, which
  4132.                       was used to remove common pc stealth linkviruses is not working
  4133.                       here.
  4134. --------------------- Agents -------------------------------------------
  4135. Countermeasures.....: VT 3.00, AntiBeol 1.33, FastKill and VW 6.7
  4136. above Standard means......: -
  4137. --------------------- Acknowledgement ----------------------------------
  4138. Location............: Hannover, Germany 26.09.1997.
  4139. Classification by...: Markus Schmall
  4140. Documentation by....: Markus Schmall (C)
  4141. Date................: Sep, 29. 1997
  4142. Information Source..: Reverse engineering of original virus
  4143. Copyright...........: This document is copyrighted and may be not used
  4144.                       in any SHI publication
  4145. ===================== End of HitchHiker 4.23 Virus =========================
  4146. @endnode
  4147. @node vhelp-50.txt " Lisa FuckUp v3.0 (12.10.97) - Jan Andersen"
  4148.  @{b}Hi All....@{ub}
  4149.  There is a new trojan out. It is said to be a killer for "Ebola 97'" virus,
  4150.  but this is just a fake.  The trojan will replase every file in SYS: with a
  4151.  file 10 bytes long,  where you can read @{b}"LiSA FUCKUP v3.0"@{ub}.  In the archive
  4152.  there is  a read.me text,  with a description of  how to get this trojan to
  4153.  work, but you better not do it.
  4154.  This trojan  have been  send to all the major anti-virus programmers in the
  4155.  world, and will be included in the next update. So until, then take care...
  4156.  Here is some info about the trojan archive:
  4157. > ------------------------------- INFO START --------------------------------
  4158.  Archive name.....: @{b}SEBOLA97.LHA (or lzx)@{ub}
  4159.  Archive size.....: @{b}5856 bytes (ripped for BBS adds)@{ub}
  4160.  Infected File....: @{b}ScanEbola97@{ub}
  4161.  Infected Size....: @{b}7004 bytes (Unpacked).@{ub}
  4162.  File id.Diz......: @{b}ScanEbola97: Scans your hard-drive for the
  4163.                     Ebola97-virus.@{ub}
  4164. > ------------------------------- INFO END ----------------------------------
  4165.  Thanx to Heiner Schneegold, for the fast test of this trojan.
  4166.    Regards....
  4167.       __                              VirNet..:  9:451/247.0
  4168.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:236/120.0
  4169.  \\\///       --------------          AmyNet..: 39:141/142.0
  4170.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4171. @endnode
  4172. @node vhelp-51.txt " HitchHicker v4.11 infected archive (03.11.97) Jan Andersen"
  4173.  Hi All....
  4174.  Another archive has been found around the world, that is infected with the
  4175.  link-virus  @{b}"Hitch Hiker v4.11"@{ub} link-virus.  In the archive seven files is
  4176.  infected with "Hitch Hiker" virus.  All you got to do is to run one of the
  4177.  major antivirus programs, and let the killer remove this virus.
  4178.  Here is some info about the trojan archive:
  4179. > ------------------------------- INFO START ------------------------------
  4180.  Archive name.....: @{b}NUP-SLOS.LHA (or lzx)@{ub}
  4181.  Archive size.....: @{b}223697 bytes (ripped for BBS adds)@{ub}
  4182.  Infected File....: @{b}Scalos (109500 bytes)
  4183.                     Scalos/prefs/Scalos (39916 bytes)
  4184.                                  Scalos Menu (26916 bytes)
  4185.                                  Scalos Palette (16968 bytes)
  4186.                                  Scalos Pattern (21452 bytes)
  4187.                     Scalos/tools/OpenLocation_CA (11776 bytes)
  4188.                                  OpenLocation_MUI (6580 bytes)@{ub}
  4189.  File id.Diz......:@{b}                    _____
  4190.                           _________   /    /___   _________
  4191.                          /         \_/    /    \_/         \_
  4192.                     .:.:/   ___     /    /      /      /    /.:.
  4193.                     :::/      /    /    /      /      /____/::::
  4194.                     ::/______/    /___________/______/::::::::::
  4195.                     .-------/____/-[pRESENTS]------------------.
  4196.                     |                                          |
  4197.                     |           S 
  4198.  S          |
  4199.                     |                                          |
  4200.                     | vERSION 39.154 - nICE wORKbENCH rEPLACE! |
  4201.                     |                                          |
  4202.                     `-[ #37 ]---------------------[ 10/27/97
  4203. ]-'@{ub}
  4204. > ------------------------------- INFO END --------------------------------
  4205.  Thanx to Darryl Peters, for the info about this archive.
  4206.  Read @{" Markus Schmall's " link "Hitch-Hiker 4"} test of Hitch Hiker v4.11 link-virus.
  4207.    Regards....
  4208.       __                              VirNet..:  9:451/247.0
  4209.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4210.  \\\///       --------------          AmyNet..: 39:140/127.100
  4211.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4212. @endnode
  4213. @node vhelp-52.txt " Ebola Infected archive (20.11.97) - By Jan Andersen"
  4214.  Hi All....
  4215.  Another archive has been found around the world, that is infected with the
  4216.  link-virus @{b}"Ebola"@{ub} link-virus.  In the archive, two files is infected with
  4217.  this @{b}"Ebola"@{ub} linkvirus. All you got to do is to run one of the major anti-
  4218.  virus programs  (@{b}VirusZ, VT and VirusWorkshop@{ub}),  and let the killer remove
  4219.  this virus.
  4220.  Here is some info about the trojan archive:
  4221. > ------------------------------- INFO START ------------------------------
  4222.  Archive name.....: @{b}PSY-HAL.LHA (or lzx)@{ub}
  4223.  Archive size.....: @{b}294041 bytes (ripped for BBS adds)@{ub}
  4224.  Infected File....: @{b}halloween/Copy (6612 bytes)
  4225.                              /play (20048 bytes)@{ub}
  4226.  File id.Diz......: @{b}   PROPHESY PRESENT
  4227.                        HALLOWEEN DEMO 97
  4228.                           entitled
  4229.                        "Trick or Treat"@{ub}
  4230. > ------------------------------- INFO END --------------------------------
  4231.  Thanx to Jon Adams, for the info about this archive.
  4232.  Read Markus Schmall's test of the @{" Ebola Virus " link ebola }
  4233.    Regards....
  4234.       __                              VirNet..:  9:451/247.0
  4235.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4236.  \\\///       --------------          AmyNet..: 39:140/127.100
  4237.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4238. @endnode
  4239. @node vhelp-53.txt " ZIB linkvirus found (29.11.97) - By Jan Andersen"
  4240.  Hi All....
  4241.  A new link-virus has been spread the last days. At this time no viruskiller
  4242.  is abel to find  and kill this sucker.  The virus has been send to all  the
  4243.  major  AntiVirus programmers,  so it is only  a matter of  time, before the
  4244.  viruskillers can find and remove this 'sucker'.
  4245.  There is no known program or archive that spreads this new virus.  All that
  4246.  we know of this  new virus,  is that it will add @{b}1260 bytes@{ub} to all programs
  4247.  that is executed.  And with in these @{b}1260 bytes@{ub} that  is added you can read
  4248.  "TRSi".
  4249.  Well, I don't think that TRSi has anything to do with this.
  4250.  As soon as a killer is released  that will kill this virus, we will let you
  4251.  know so check your contacts or our homepage.
  4252.  Heiner Schneegold,  programmer of VT  has made a quick test of this sucker,
  4253.  and here is what he found out:
  4254.  @{b}ZIB-Virus
  4255.  verbogener Vektor: Loadseg
  4256.  LastAlert: "TRSi"
  4257.  Eigener Process: ZIB
  4258.  Fileverlaengerung: #1260 Bytes
  4259.  Link hinter 1.Hunk
  4260.  RTS wird in bra.s umgewandelt
  4261.  falls bsdsocket.lib vorhanden, Veraenderungen@{ub}
  4262.  Well, this is all we know for now.
  4263.  After we wrote the warning, a few killers has been updated so the they will
  4264.  be abel to find and kill this "ZIB" virus.
  4265.  @{b}VT v3.01              (30.11.97) - Heiner Schneegold
  4266.  FastVirusKiller v1.12 (29.11.97) - By Dave Jones
  4267.  AntiBeol v1.34a       (29.11.97) - By Gideon Zenz
  4268.  KillAnother v1.00     (29.11.97) - By Harry Sintonen@{ub}
  4269.  You can download these killers from our homepage or support BBS.
  4270.  Thanx to @{b}Dave Jones, Harry Sintonen@{ub} and @{b}Jakob Anderson@{ub} for sending this new
  4271.  virus to us. It is on it's way to all major antivirus programmers.
  4272.  @{" Click here " link ZIB } to read Markus Schmall's test of the ZIB virus.
  4273.    Regards....
  4274.       __                              VirNet..:  9:451/247.0
  4275.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4276.  \\\///       --------------          AmyNet..: 39:140/127.100
  4277.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4278. @endnode
  4279. @node kilhitch.lha " Installer for Hitch Hicker v2.11 (07.12.97) - Jan Andersen"
  4280.  Hi All !!!
  4281.  After many  month, and we  have been  looking for this archive all over the
  4282.  world, we finally got it. Thanx to John.
  4283.  Well if you belive this archive, it is said to remove the Hitch Hiker virus
  4284.  but what it does is,  that it will install the @{b}Hitch Hiker v2.11@{ub} link-virus
  4285.  in your system.
  4286.  Okay here is a little test of it:
  4287. > ------------------------------- INFO START ------------------------------
  4288.  Archive name.....: @{b}kilhitch.lha (or lzx)@{ub}
  4289.  Archive size.....: @{b}7765 bytes (ripped for BBS adds)@{ub}
  4290.  Infected File....: @{b}removehitcher/KillHitcher@{ub}
  4291.  Infected size....: @{b}3000 bytes.@{ub}
  4292.  File id.Diz......: @{b}!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
  4293.                     !!  Have you got probs. with the HitchHiker!
  4294.                     !! virus? It's a link-vir that can corrupt !
  4295.                     !! your archives....brand new and not kill-!
  4296.                     !! able with VirusZ or VWS or VT or any    !
  4297.                     !! other killer.. Except this one..Brought !
  4298.                     !! to you by Blister/PP and MAX/PP         !
  4299.                     !! Download and be happy!!!!!!!!!!!!!!!!!!!!@{ub}
  4300. > ------------------------------- INFO END --------------------------------
  4301.  Thanx to John for mailing us this archive.
  4302.    Regards....
  4303.       __                              VirNet..:  9:451/247.0
  4304.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4305.  \\\///       --------------          AmyNet..: 39:140/127.100
  4306.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4307. @endnode
  4308. @node vhelp-54.txt " ZIB linkvirus installer (05.12.97) - Jan Andersen"
  4309.  Hi All....
  4310.  Well, now we finaly found the  archive that installs the "@{b}ZIB@{ub}" link-virus.
  4311.  It s the command '@{b}spatch@{ub}' that will install this link-virus. I don't think
  4312.  that this  version  of '@{b}spatch@{ub}' came  from GP Soft, some one have replaced
  4313.  the orginal '@{b}spatch@{ub}' with  the installer version. So there for,  take care
  4314.  when ever  you meet the '@{b}spatch@{ub}'  in an archive, and if  the size is @{b}16716@{ub}
  4315.  bytes, don't use it.
  4316.  Here is some info about this archive:
  4317.  Archive name...: @{b}opus566p.lzx@{ub}
  4318.  Archive size...: @{b}138502 bytes (LZX packed)@{ub}
  4319.  Infector name..: @{b}spatch@{ub}
  4320.  Infector size..: @{b}16716 bytes (not packed)@{ub}
  4321.  Archive info...: @{b}Directory Opus 5 Magellan version 5.66 to 5.661
  4322.                   Upgrade Patch. (fake archive)@{ub}
  4323.  At ths time, no viruskiller will find this infector. But some of the anti-
  4324.  virus programs, will find and remove this 'ZIP' virus:
  4325.  @{b}VT v3.01 - By Heiner Schneegold
  4326.  FastVirusKiller v1.12 - By Dave Jines
  4327.  AntiBeol v1.34a - By Gideon Zenz
  4328.  Killanother1 v1.0 - By Harry Sintonen.@{ub}
  4329.  Thanx to Jakob Anderson for sending us this archive.
  4330.  @{" Click here " link ZIB } to read Markus Schmall's test of the ZIB virus.
  4331.    Regards....
  4332.       __                              VirNet..:  9:451/247.0
  4333.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4334.  \\\///       --------------          AmyNet..: 39:140/127.100
  4335.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4336. @endnode
  4337. @node ZIB "ZIB linkvirus and installer - Test by Markus Schmall"
  4338. Entry...............: ZIB
  4339. Alias(es)...........: none
  4340. Virus Strain........: -
  4341. Virus detected when.: December 97
  4342.               where.: Germany
  4343. Classification......: Linkvirus,memory-resident, not reset-resident
  4344. Length of Virus.....: 1. Length on storage medium:     ca. 1260/1264 Bytes
  4345.                       (uses a polymorphic technic)
  4346.                       2. Length in RAM:                    xxxx Bytes
  4347. --------------------- Preconditions ------------------------------------
  4348. Operating System(s).: AMIGA-DOS Version/Release.....: 2.04 and above (V37+)
  4349. Computer model(s)...: all models/processors (MC68000-MC68060)
  4350. --------------------- Attributes ---------------------------------------
  4351. Easy Identification.: none
  4352. Type of infection...: Self-identification method in files:
  4353.                       - none
  4354.                       Self-identification method in memory:
  4355.                       - searches for "TRSi" at LastAlert(Exec)
  4356.                       System infection:
  4357.                       -  infects the following functions:
  4358.                          Dos LoadSeg(), bsdsocket.library baseptrs
  4359.                       Infection preconditions:
  4360.                        - HUNK_HEADER and HUNK_CODE are found
  4361.                        - device is validated
  4362.                        - File must be smaller than $1e848
  4363.                          bytes
  4364.                         
  4365. Infection Trigger...: Accessing files via LoadSeg()
  4366.                       It`s a typical infector. It cannot be rated as
  4367.                       fast infector as it only infects at the above
  4368.                       mentioned operations. Slow polymorphism
  4369.                       technology or stealth techniques wasn`t found
  4370.                       in this one.
  4371. Storage media affected:
  4372.                       all DOS-devices
  4373. Interrupts hooked...: None
  4374. Damage..............: Permanent damage:
  4375.                       - none
  4376.                       Transient damage:
  4377.                       - none
  4378. Damage Trigger......: Permanent damage:
  4379.                       - none
  4380.                       Transient damage:
  4381.                       - None
  4382. Particularities.....: The crypt/decrypt routines are partly aware of processor
  4383.                       caches. The cryptroutine are non-polymorphic and
  4384.                       consists of some logical stuff. The cryptword is
  4385.                       $BABE.
  4386. Similarities........: The linkmethod is camparable to all the HNY viruses. It
  4387.                       will be tried to step $3e words back and check for an
  4388.                       "rts" or a "nop" at the hunkend.
  4389.                       The use of the bsdsocket library etc. shows some equalities
  4390.                       to the latest hitchhiker viruses.
  4391.                       NOTE: The installer itself links a 4 byte longer part to
  4392.                       the original "c:\loadwb" and uses 2 patchcodes. Most
  4393.                       viruskillers does not recognize this correct. VT 3.03
  4394.                       is doing it 100% right and VW should so, too.
  4395. Stealth.............: no stealth function found.
  4396. Armouring...........: readable text is crypted with a normal eor loop.
  4397. Specialities........: The virus sends mails to the virusworkshop mailinglist.
  4398.                       The list can be accessed using the virusworkshop@trsi.de
  4399.                       account and was accessible even from external persons
  4400.                       at that time. Now Vampire fixed this problem.
  4401.                       The subject was: "Another 1 bites the dust"
  4402.                       In the body the text: "Greetz to BEOL und BOKOR" can
  4403.                       be found. The mail be remote send via the mailserver
  4404.                       from the teuto.de domain via a special account.
  4405. Comments............: The name ZIB appeared in the latest HitchHiker viruses, too.
  4406.                       I suppose that this is somekind of virusclique pushing
  4407.                       their actions.
  4408. --------------------- Agents -------------------------------------------
  4409. Countermeasures.....: VT, VZ, FVK, VW
  4410. above Standard means......: -
  4411. --------------------- Acknowledgement ----------------------------------
  4412. Location............: Hildesheim, Germany 17.01.1998.
  4413. Classification by...: Markus Schmall
  4414. Documentation by....: Markus Schmall (C)
  4415. Date................: Jan, 01. 1998
  4416. Information Source..: Reverse engineering of original virus
  4417. Copyright...........: This document is copyrighted and may be not used
  4418.                       in any SHI publication
  4419. ===================== End of ZIB virus =========================
  4420. @endnode
  4421. @node vhelp-55.txt " Ebola infected archive (15.12.97) - Jan Andersen"
  4422.  Hi All....
  4423.  Another archive has been found around the world, that is infected with the
  4424.  link-virus "@{b}Ebola@{ub}" link-virus. In the archive seven files is infected with
  4425.  "@{b}Ebola@{ub}" virus.  All you  got to do  is to run one  of the  major antivirus
  4426.  programs eg. @{b}VirusZ,  VT@{ub} or  @{b}VirusWorkshop@{ub}, and let the viruskiller remove
  4427.  this virus.
  4428.  Here is some info about the trojan archive:
  4429. > ------------------------------- INFO START ------------------------------
  4430.  Archive name.....: @{b}CPU-MV31.LHA (or lzx)@{ub}
  4431.  Archive size.....: @{b}108665 bytes (ripped for BBS adds)@{ub}
  4432.  Infected File....: @{b}CPU-MULTIVIEW.LHA/MultiView (8772 Bytes)@{ub}
  4433.  File id.Diz......: @{b} ________ ________ ____ t!
  4434.                     _\    ._/_\_     /    /---/_ _____________ _
  4435.                     /     |_   /____/    /   ///   c . p . u
  4436.                     \______/______| \________\
  4437.                     .
  4438.                     .
  4439.                     .         MultiView (version 3.1)
  4440.                     .         100% denerved!
  4441.                     .
  4442.                     .
  4443.                     .10.12.97.                    .yELLOW wATER.@{ub}
  4444. > ------------------------------- INFO END --------------------------------
  4445.  Thanx to Johnny Sandstroem, for the info about this archive.
  4446.  @{" Click here " link ebola } to read Markus Schmall's test of Ebola link-virus.
  4447.    Regards....
  4448.       __                              VirNet..:  9:451/247.0
  4449.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4450.  \\\///       --------------          AmyNet..: 39:140/127.100
  4451.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4452. @endnode
  4453. @node vhelp-56.txt " Ebola & HNY 96' infected archives (22.12.97) - Jan Andersen"
  4454.  Hi All....
  4455.  A few archives has been found that contains "@{b}Happy New Year 96@{ub}" and "@{b}Ebola@{ub}"
  4456.  link-virus. All you got to do is to run one of the major antivirus programs
  4457.  eg. @{b}VirusZ, VT or VirusWorkshop@{ub}, and let the viruskiller remove this virus.
  4458.  I found a warning  written by '@{b}CHILL@{ub}' about these infected archives. And he
  4459.  wrote about a virus called '@{b}Vera 2.3@{ub}',  I had never heard about this virus,
  4460.  I found the archive,  and made a test of the file. Is @{b}NOT@{ub} a virus/trojan it
  4461.  is a fail recog. by VirusZ II.  I'll post a letter to the programmer, and I
  4462.  guess that it will removed in the next update.  So there is @{b}NO@{ub} virus in the
  4463.  archive '@{b}DS-POC.LHA@{ub}'.
  4464.  Here is some info about the infected archives:
  4465. > ------------------------------- INFO START ------------------------------
  4466.  Archive name.....: @{b}D-S_MK2.LHA (or lzx)@{ub}
  4467.  Archive size.....: @{b}2832772 bytes.@{ub}
  4468.  Infected File....: @{b}MK2@{ub}
  4469.  Infected with....: @{b}Ebola Link-virus@{ub}
  4470.  File id.Diz......: @{b}     .---- \
  4471.                       ___|__   /  __/__ !!MERRY  X-MAS!!
  4472.                     .--./     /   \____   \.--------------.
  4473.                     |;)|_    /|   ___/     |mORtAL kOMbAT2|
  4474.                     |   /_________\^/      ! ORG. PAL VER |
  4475.                     | <-   -  -- --- -----!   hD Fixed    |
  4476.                     |      hAvE PhUN!!!!!                 |
  4477.                     `--------------------------[17.12.97]-'@{ub}
  4478. @{" Click here " link ebola } to read the Ebola Test by Markus Schmall.
  4479.  Archive name.....: @{b}D-S_ZW2.LHA (or lzx)@{ub}
  4480.  Archive size.....: @{b}488796 Bytes@{ub}
  4481.  Infected Files...: @{b}Zeewolf2_HD@{ub}
  4482.                     @{b}Z2Boot@{ub}
  4483.  Infected with....: @{b}Ebola Link-virus@{ub}
  4484.  File id.Diz......: @{b}     .---- \
  4485.                       ___|__   /  __/__ !!MERRY  X-MAS!!
  4486.                     .--./     /   \____   \.--------------.
  4487.                     |;)|_    /|   ___/     |  Zeewolf iI  |
  4488.                     |   /_________\^/      !              |
  4489.                     | <-   -  -- --- -----!   hD Fixed    |
  4490.                     |      hAvE PhUN!!!!!                 |
  4491.                     `--------------------------[17.12.97]-'@{ub}
  4492. @{" Click here " link ebola } to read the Ebola Test by Markus Schmall.
  4493.  Archive name.....: @{b}ORG3_3.LHA (or lzx)@{ub}
  4494.  Archive size.....: @{b}569935 bytes.@{ub}
  4495.  Infected File....: @{b}aSCi.exe@{ub}
  4496.  Infected with....: @{b}Happy New Year 96 Link-virus@{ub}
  4497.  File id.Diz......: @{b}_ _                                _
  4498.                       ___     _____    ______   __  __
  4499.                     _( _(____( ___(____)    /___) \/ (_.
  4500.                     \______    (/
  4501. _        / 
  4502.  _  \/  
  4503.                      /  
  4504. \) ______\   _.  /)   /__/    |
  4505.                     /_______(      \_( |______/  /_____|
  4506.                      sCUm pRESENTs - oRGAZm iSSUe #3 3/3
  4507.                     _ ________________________________ _@{ub}
  4508. @{" Click here " link happy } to read the HNY 96' Test by Markus Schmall.
  4509. > ------------------------------- INFO END --------------------------------
  4510.  Thanx to @{b}Chill@{ub}, for the info about this archives.
  4511.    Regards....
  4512.       __                              VirNet..:  9:451/247.0
  4513.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4514.  \\\///       --------------          AmyNet..: 39:140/127.100
  4515.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4516. @endnode
  4517. @node vhelp-57.txt " Happy New Year 98' linkvirus (04.01.98) - Jan Andersen"
  4518.  Hi All....
  4519.  Happy New Year 98 to you all.  There is a little more behind these words, a
  4520.  new linkvirus has been found, and  it is " @{b}Happy New Year 98@{ub} ". It will add
  4521.  @{b}920 bytes to every executed file@{ub}.  You can within the  last 30 bytes of the
  4522.  infected file read "Happy New Year 98". We do not know of any installers or
  4523.  infected archives with this new virus, so if you find the installer, please
  4524.  mail it to me.
  4525.  The  famos virus-killer @{b}VT by Mr. Heiner Schneegold@{ub} has now been updated to
  4526.  version @{b}3.03@{ub}, and it will find and remove the Happy New Year 98' virus.
  4527.  You can get the VT v3.03 archive from our homepage, or a BBS near you.
  4528.  Thanx to @{b}Gerald Schnabel@{ub} for sending us the infected file.
  4529.  @{"Read about" link vhelp-58.txt } the first found archive infected with "Happy New Year 98" virus.
  4530.    Regards....
  4531.       __                              VirNet..:  9:451/247.0
  4532.  __  ///       @{b}Jan Andersen@{ub}           FidoNet.:  2:237/38.100
  4533.  \\\///       --------------          AmyNet..: 39:140/127.100
  4534.   \XX/      VIRUS HELP DENMARK        E-Mail..: vht-dk@post4.tele.dk
  4535.       http://home4.inet.tele.dk/vht-dk
  4536. @endnode
  4537. @node vhelp-58.txt " w9-sex.lzx infected with HNY 98 virus (04.01.97) Jan Andersen"
  4538.  Hi All....
  4539.  The first infected archive with the new "@{b}Happy New Year 98@{ub}" linkvirus has
  4540.  now been found. We don't think that this archive is the installer of this
  4541.  new virus,  so I guess that we are still looking for  the it. If you find
  4542.  it, plaese mail it to us, or supload it to one of our support BBS'es.
  4543.  If your system has been infected, plaese use @{b}VT v3.03@{ub} to remove it.
  4544.  Here is some info about the infected archives:
  4545. > ------------------------------- INFO START ------------------------------
  4546.  Archive name.....: @{b}w9-sex.lzx@{ub}
  4547.  Archive size.....: @{b}187786 bytes (Ripped for BBS adds).@{ub}
  4548.  Infected File....: @{b}SeXtrO@{ub}
  4549.  Infected Size....: @{b}212396 bytes (Packed with CrunchyDat 1.0)
  4550.                     892996 bytes (unpacked)@{ub}
  4551.  Infected with....: @{b}Happy New Year 98 Link-virus.@{ub}
  4552.  File id.Diz......: @{b} ______  _____ ______  ______
  4553.                     _\    /__\    _\  __ \_\  __ \
  4554.                          /_ /  (       / /     / /n
  4555.                     _   /       _                 i
  4556.                      \___    ___/  \     \        n
  4557.                      ry! \__   /____\/____\ ___\  e
  4558.                      ______ _  W A R P  9  _ _____
  4559.                     |       p.r.e.s.e.n.t.s       |
  4560.                     |   -  - ------------- -  -   |
  4561.                     |         S E X T R O         |
  4562.                     |                             |
  4563.                     |  TiTTEN-TuSSiS-GuTe LAUNe   |
  4564.                     |                             |
  4565.                     `-[W9]---  -       -  --------'@{ub}
  4566. > ------------------------------- INFO END --------------------------------
  4567.  Thanx to @{b}Ramon@{ub}, for sending this archive to us.
  4568.  @{" Read our first " link vhelp-57.txt } warning about the "Happy New Year 98" virus.
  4569.    Regards....
  4570.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4571.  __  ///          --------------           FidoNet.:  2:237/38.100
  4572.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4573.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4574. @endnode
  4575. @node vht-v059.lha " Happy New Year 98' infected archive 
  4576.  1998 Jan Andersen"
  4577.  Hi All....
  4578.  Another infected archive with the new @{b}"Happy New Year 98"@{ub}  linkvirus  has
  4579.  now been found. We don't think that this archive is the installer of this
  4580.  new virus,  so I guess that we are still looking for  the it. If you find
  4581.  it, plaese mail it to us, or supload it to one of our support BBS'es.
  4582.  If your system has been infected, plaese use VT v3.03, VirusWorkshop v6.8
  4583.  Virus_Checker II v1.1 (brain v2.2),  VirusZ II v1.42 (bug-Fixed) and also
  4584.  FastVirusKiller v1.17 to remove it.
  4585.  Here is some info about the infected archives:
  4586. > ------------------------------- INFO START ------------------------------
  4587.  Archive name.....: @{b}CNS-BGE.LHA@{ub}
  4588.  Archive size.....: @{b}35564 bytes (Ripped for BBS adds).@{ub}
  4589.  Infected File....: @{b}BGEDIT/BGEDIT@{ub}
  4590.  Infected Size....: @{b}27068 bytes (Packed with CrunchMania Normal)@{ub}
  4591.  Infected File....: @{b}BGEDIT/LIBS/iff.library
  4592.                     4080 bytes (not packed)@{ub}
  4593.  Infected with....: @{b}Happy New Year 98 Link-virus@{ub}
  4594.  File id.Diz......: @{b}  ___ ______  __ __________ _____
  4595.                      /   |  .\  \|  |  _/ .\   |  __/
  4596.                     /  ._|_ | \ \\  |__ \ | \ -|-._)_
  4597.                     \  `  / `  \ \  |    \`  \   |  /
  4598.                      \___/_____/_|__|____/___/___|_/
  4599.                     ((((( H E L L   A M I G A  ))))))
  4600.                     |                               |
  4601.                     |     AMiGA-Tool to convert     |
  4602.                     |  SNES, NES, SATURN, PSX, PCE! |
  4603.                     |Graphics to IFF-AMIGA Format!! |
  4604.                     |                               |
  4605.                     `-------------------------------'@{ub}
  4606. > ------------------------------- INFO END --------------------------------
  4607.  Thanx to @{b}Arne Jensen@{ub}, for sending this archive to us.
  4608.    Regards....
  4609.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4610.  __  ///          --------------           FidoNet.:  2:237/38.100
  4611.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4612.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4613. @endnode
  4614. @node vht-dk61.lha " Happy New Year 96' infected archive 
  4615.  1998 Jan Andersen"
  4616.  Hi All....
  4617.  I'm sorry to say this, but I was to fast when I wrote about the archive
  4618.  '@{b}CBS-ETIT.LZX@{ub}' and the 'happy New Year 96' linkvirus. At this time @{b}only
  4619.  @{b}VT 3.04@{ub} and @{b}VirusZ II v1.42a@{ub} can find this HNY-96 'hunk 11' virus.
  4620.  Thanx to Mr. Schneegold for correcting me in this matter....
  4621.  Here is some info about the infected archives:
  4622. > ------------------------------- INFO START ------------------------------
  4623.  Archive name.....: @{b}CBS-ETIT.LZX@{ub}
  4624.  Archive size.....: @{b}27678 bytes (Ripped for BBS adds).@{ub}
  4625.  Infected File....: @{b}CBS-Intro/Eternity.exe@{ub}
  4626.  Infected Size....: @{b}26736 bytes (Packed with StoneCracker 4.04)
  4627.                     58068 bytes unpacked.@{ub}
  4628.  Infected with....: @{b}Happy New Year 96 link-virus (hunk 11)@{ub}
  4629.  File id.Diz......: @{b}    .__  .____.____.____.____.___ 
  4630.                     
  4631.   |    |_  /|   /|   /|_  /|  /_|`---.  
  4632.                     .---
  4633. \__\`  / `  / `  / `  / ` __/`/___|---.
  4634.                     |        - take us to your dealer! -       |
  4635.                     |presents:                                 |
  4636.                     |          BBSIntro for ETERNiTY           |
  4637.                     |                                          |
  4638.                     `------------------------------------------'@{ub}
  4639. > ------------------------------- INFO END --------------------------------
  4640.  Thanx to @{b}Johnny Hansen@{ub}, for sending this archive to us.
  4641.    Regards....
  4642.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4643.  __  ///          --------------           FidoNet.:  2:237/38.100
  4644.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4645.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4646. @endnode
  4647. @node vht-dk62.lha " Max BBS Trojan Type A - 1998 
  4648.  Jan Andersen"
  4649.  Hi All....
  4650.  Well, I't looks like some little stupid guy  someware in England, has been
  4651.  starting writing trojan's in AMOS.  These trojan's are made to destroy the
  4652.  BBS system 'MAX'. It will delete almost every BBS  file on the system, and
  4653.  also files like Startup-Sequence, c:dir and more. The guy behind these new
  4654.  trojans are a  guy that calls himself @{b}"Cactus^Jack"@{ub}. And he must be trying
  4655.  to  remove anything  about him  self, as this trojan is looking for a file
  4656.  with the name "bbs:userfiles/cactus", if this is found it will be deleted.
  4657.  This warning is for the archive "@{b}JC_SpiceGirls.LHA@{ub}". If you run this shit,
  4658.  a picture will be shown on your screen, with the text:
  4659.  Juraccis Cactus
  4660.     Presents
  4661.   Spice Girls
  4662.     Megamix
  4663.  Byt here is some info about the trojan:
  4664. > ------------------------------- INFO START ------------------------------
  4665.  Archive name.....: @{b}JC_SpiceGirls.LHA@{ub}
  4666.  Archive size.....: @{b}60482 bytes (Ripped for BBS adds).@{ub}
  4667.  Trojan File......: @{b}Jc-Spice.exe@{ub}
  4668.  Trojan Size......: @{b}111524 bytes (Packed with AMOS Pro Compiler v2.00)
  4669.  File id.Diz......: Jurasic Cactus
  4670.                        Present
  4671.                       Spice Girl Megamix Demo !
  4672.                       Coded By : c-jack
  4673.                       Musax By : Bigo H
  4674.                       release at The Gathering 97 demo comp@{ub}
  4675. > ------------------------------- INFO END --------------------------------
  4676.  Thanx to Dave Buckley, for sending this archive to us.
  4677.  This archive is on it's way to every antivirus programmer, that accepts
  4678.  new viruses/trojans from us.
  4679.    Regards....
  4680.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4681.  __  ///          --------------           FidoNet.:  2:237/38.100
  4682.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4683.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4684. @endnode
  4685. @node vht-dk63.lha " Max BBS Trojan Type A - 1998 
  4686.  Jan Andersen"
  4687.  Hi All....
  4688.  Well, I't looks like some little stupid guy  someware in England, has been
  4689.  starting writing trojan's in AMOS.  These trojan's are made to destroy the
  4690.  BBS system 'MAX'. It will delete almost every BBS  file on the system, and
  4691.  also files like Startup-Sequence, c:dir and more. The guy behind these new
  4692.  trojans are a  guy that calls himself @{b}"Cactus^Jack"@{ub}. And he must be trying
  4693.  to  remove anything  about him  self, as this trojan is looking for a file
  4694.  with the name "bbs:userfiles/cactus", if this is found it will be deleted.
  4695.  This warning is for the archive "@{b}nce-tri9.lha@{ub}".
  4696.  Here is some info about the trojan:
  4697. > ------------------------------- INFO START ------------------------------
  4698.  Archive name.....: @{b}nce-tri9.lha@{ub}
  4699.  Archive size.....: @{b}47587 bytes (Ripped for BBS adds).@{ub}
  4700.  Trojan File......: @{b}Trilobyte!_9.exe@{ub}
  4701.  Trojan Size......: @{b}46264 bytes (Packed with Powerpacker 4)
  4702.                     71468 bytes unpacked.@{b}
  4703.  File id.Diz......:     @{b} ______ __ _    _____  ___ _
  4704.                      ___/.__.\_________/.__.\_/  \____
  4705.                     / .__: 
  4706. :_._  ______: 
  4707. :___/\_____\
  4708.                     ? :
  4709.  \ :| | \/ ._\  \ :| _ // ___//
  4710.                     | |: \ || : \\ _/ \ \ ||  \/\ _)__\_
  4711.                     | || |\_|____/_|  \\|\_|____/__  /  ?
  4712.                     |-|__|---------|____\----------\/---|
  4713.                     | ...brings ya...                   |
  4714.                     |                ...Trilobyte! #9!  |
  4715.                     |                                   |
  4716.                     |  tHIS iS tHE bEST yET dOODZ!!!!!! |
  4717.                     `-----------------------------------'@{ub}
  4718. > ------------------------------- INFO END --------------------------------
  4719.  Thanx to Dave Buckley, for sending this archive to us.
  4720.  This archive is on it's way to every antivirus programmer, that accepts
  4721.  new viruses/trojans from us.
  4722.    Regards....
  4723.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4724.  __  ///          --------------           FidoNet.:  2:237/38.100
  4725.  \\\///         Virus Help Denmark           AmyNet..: 39:140/127.100
  4726.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4727. @endnode
  4728. @node vht-dk64.lha " Max BBS Trojan Type A - 1998 
  4729.  Jan Andersen"
  4730.  Hi All....
  4731.  Well, I't looks like some little stupid guy  someware in England, has been
  4732.  starting writing trojan's in AMOS.  These trojan's are made to destroy the
  4733.  BBS system 'MAX'. It will delete almost every BBS  file on the system, and
  4734.  also files like Startup-Sequence, c:dir and more. The guy behind these new
  4735.  trojans are a  guy that calls himself "@{b}Cactus^Jack@{ub}". And he must be trying
  4736.  to  remove anything  about him  self, as this trojan is looking for a file
  4737.  with the name "bbs:userfiles/cactus", if this is found it will be deleted.
  4738.  This warning is for the archive "@{b}SPICE_POWER.lha@{ub}"
  4739.  Here is some info about the trojan:
  4740. > ------------------------------- INFO START ------------------------------
  4741.  Archive name.....: @{b}SPICE_POWER.lha@{ub}
  4742.  Archive size.....: @{b}36539 bytes (Ripped for BBS adds).@{ub}
  4743.  Trojan File......: @{b}SpicePower97@{ub}
  4744.  Trojan Size......: @{b}57820 bytes (AMOS Pro Compiler v2.00 Cruncher)@{ub}
  4745.  File id.Diz......: @{b}ZENGO SPICE POWER MEGAMIX 1997!
  4746.                     If ya like the Spice Girls, GET THIS!@{ub}
  4747. > ------------------------------- INFO END --------------------------------
  4748.  Thanx to Dave Buckley, for sending this archive to us.
  4749.  This archive is on it's way to every antivirus programmer, that accepts
  4750.  new viruses/trojans from us.
  4751.    Regards....
  4752.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4753.  __  ///          --------------           FidoNet.:  2:237/38.100
  4754.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4755.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4756. @endnode
  4757. @node vht-dk65.lha " Max BBS Trojan Type A - 1998 
  4758.  Jan Andersen"
  4759.  Hi All....
  4760.  Well, I't looks like some little stupid guy  someware in England, has been
  4761.  starting writing trojan's in AMOS.  These trojan's are made to destroy the
  4762.  BBS system 'MAX'. It will delete almost every BBS  file on the system, and
  4763.  also files like Startup-Sequence, c:dir and more. The guy behind these new
  4764.  trojans are a  guy that calls himself "@{b}Cactus^Jack@{ub}". And he must be trying
  4765.  to  remove anything  about him  self, as this trojan is looking for a file
  4766.  with the name "bbs:userfiles/cactus", if this is found it will be deleted.
  4767.  This warning is for the archive "@{b}Mpeopledemo.lha@{ub}"
  4768.  This archive was corupt when  I recived it, and I could only unpack a part
  4769.  of it, but the  trojan code in in there. I could not  run the trojan on my
  4770.  system, so I don't know if it works.
  4771.  Here is some info about the trojan:
  4772. > ------------------------------- INFO START ------------------------------
  4773.  Archive name.....: @{b}Mpeopledemo.lha@{ub}
  4774.  Archive size.....: @{b}49137 bytes (Ripped for BBS adds).@{ub}
  4775.  Trojan File......: @{b}Mpeople.exe@{ub}
  4776.  Trojan Size......: @{b}122408 bytes (Packed ????? don't know)@{ub}
  4777.  File id.Diz......: @{b}.------------------------------------------.
  4778.                     |            M-PEOPLE SLIDESHOW            |
  4779.                     |                                          |
  4780.                     |          CODED BY THE TRS CREW           |
  4781.                     |           MUSAK BY : UNKNOWN             |
  4782.                     |        DIGI PICS BY : IVAN GORGU         |
  4783.                     `------------------------------------------'@{ub}
  4784. > ------------------------------- INFO END --------------------------------
  4785.  Thanx to Dave Buckley, for sending this archive to us.
  4786.  This archive is on it's way to every antivirus programmer, that accepts
  4787.  new viruses/trojans from us.
  4788.    Regards....
  4789.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4790.  __  ///          --------------           FidoNet.:  2:237/38.100
  4791.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4792.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4793. @endnode
  4794. @node vht-dk66.lha " Max BBS Trojan Type A - 1998 
  4795.  Jan Andersen"
  4796.  Hi All....
  4797.  Well, I't looks like these 'AMOS' programmed trojans are comming. I
  4798.  have recived the archive via InterNet. It has been online on Aminet,
  4799.  so if you have downloaded it there, take care.....
  4800.  The trojan will delete (SnoopDOS.log):
  4801.  Count Process Name Action     Target Name             Res.
  4802.  ----- ------------ ------     -----------             ----
  4803.  1     ReOrgIt.exe  Delete     DH0:S/startup-sequence  OK
  4804.  2     ReOrgIt.exe  Delete     DH0:S/User-startup      OK
  4805.  3     ReOrgIt.exe  Delete     DH0:S/*.*               Fail
  4806.  Here is some of the text strings you can read in the file:
  4807.  @{b}HAHAHA, your HD is stuffed
  4808.  Prepare to DIE@{ub}
  4809.  Here is some info about the trojan:
  4810. > ------------------------------- INFO START ---------------------------
  4811.  Archive name.....: @{b}ReOrgIt.lha@{ub}
  4812.  Archive size.....: @{b}52279 bytes (Ripped for BBS adds).@{ub}
  4813.  Trojan File......: @{b}ReOrgIt.exe@{ub}
  4814.  Trojan Size......: @{b}60732 bytes (Packed ????? don't know)@{ub}
  4815.  File info........: @{b}EXCELLENT HD Reoganizer program 65% speed.@{ub}
  4816. > ------------------------------- INFO END -----------------------------
  4817.  Thanx to Raymond Lagerwey, for sending this archive to us.
  4818.  This archive is on it's way to every antivirus programmer, that accepts
  4819.  new viruses/trojans from us.
  4820.    Regards....
  4821.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4822.  __  ///          --------------           FidoNet.:  2:237/38.100
  4823.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4824.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4825. @endnode
  4826. @node vht-dk67.lha " Miami Fake Keyfile checker Trojan (19.03.98) - Jan Andersen"
  4827.  Hi All....
  4828.  Well, a new  trojan has been found. The programs say's that it will
  4829.  check if your fake miami keyfiles is okay to you. Don't belive this
  4830.  at all. It will infect your system.
  4831.  But there is a rescue. Heiner Schneegold has released a new update
  4832.  of his great viruskiller "VT" today.  @{b}VT v3.08@{ub} can be found on our
  4833.  @{" homepage.... " link teamdk }
  4834.  Here is some info about the trojan:
  4835. > ------------------------------- INFO START ---------------------------
  4836.  Archive name.....: @{b}PHK-MKEY.lzx@{ub}
  4837.  Archive size.....: @{b}2185 bytes (Ripped for BBS adds).@{ub}
  4838.  Trojan File......: @{b}mkey.exe@{ub}
  4839.  Trojan Size......: @{b}1880 bytes@{ub}
  4840.  File info........: @{b}.--------------------------------------.
  4841.                     |So rumour has it Holger has released a|
  4842.                     |virus to harm users with fake miami   |
  4843.                     |keyfiles. This will check your keys to|
  4844.                     |ensure its safe to use, dEN saves ya  |
  4845.                     |and fists Holgers ass!                |
  4846.                     `--------------------------------------'
  4847.                          }-- dEN 3/3/98   pHuKeRs --{@{ub}
  4848. > ------------------------------- INFO END -----------------------------
  4849.  Thanx to @{b}Heiner Schneegold@{ub} for the info about this archive.
  4850.  This archive is on it's way to every antivirus programmer, that accepts
  4851.  new viruses/trojans from us.
  4852.    Regards....
  4853.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4854.  __  ///          --------------           FidoNet.:  2:237/38.100
  4855.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4856.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4857. @endnode
  4858. @node vht-dk68.lha " Happy New Year Infected archive - (15.04.98) (c) VHT-DK"
  4859.  Hi All....
  4860.  Well, a new archive has been found that is infected with the 'Happy
  4861.  New Year 96' linkvirus.  And there should be no problems, since all
  4862.  the major antivirus programs can find and remove this virus.
  4863.  Here is some info about the trojan:
  4864. > ------------------------------- INFO START ---------------------------
  4865.  Archive name.....: @{b}PHT-Suns.lzx@{ub}
  4866.  Archive size.....: @{b}4755 bytes (Ripped for BBS adds).@{ub}
  4867.  Infected File....: @{b}Sunscream.exe@{ub}
  4868.  Infected Size....: @{b}4368 bytes (Packed with StoneCracker 4.04)@{ub}
  4869.  File info........: @{b}Phase Truce - 4kb intro for Rush Hours'98@{ub}
  4870. > ------------------------------- INFO END -----------------------------
  4871.  @{" Click Here " link happy "} to read the VTC test of Happy New Year virus.
  4872.  Thanx to @{b}Peter Hansen@{ub}, for the info about this archive.
  4873.    Regards....
  4874.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4875.  __  ///          --------------           FidoNet.:  2:237/38.100
  4876.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4877.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4878. @endnode
  4879. @node vht-dk69.lha " Happy New Year Infected archive - (09.05.98 (c) VHT-DK)"
  4880.  Hi All....
  4881.  Well, a new archive has been found that is infected with the 'Happy
  4882.  New Year 96' linkvirus.  And there should be no problems, since all
  4883.  the major antivirus  programs can find  and remove this virus. Just
  4884.  remember to remove the virus, before starting the program.....
  4885.  Here is some info about the trojan:
  4886. > ------------------------------- INFO START ---------------------------
  4887.  Archive name.....: @{b}FFFF.LHA@{ub}
  4888.  Archive size.....: @{b}454.455 bytes (Ripped for BBS adds).@{ub}
  4889.  Infected File....: @{b}NlsForFun.exe@{ub}
  4890.  Infected Size....: @{b}34792 bytes (Packed with PowerPacker 4)
  4891.                     160108 bytes (Unpacked)@{ub}
  4892.  Infected with....: @{b}Happy New Year 1996 - Linkvirus.@{ub}
  4893.  File info........: @{b} ___    __ __ __ ___ __   ____  __ __ ___
  4894.                     
  4895.    `--
  4896.   Y  
  4897.   ' _/
  4898.   __)
  4899.   Y  
  4900.  --'-.
  4901.                     |   
  4902.   |  !  |  
  4903.   \|  ' |  -'
  4904. |  !  |---- |
  4905.                     `---'--^-----^--!___)----^-----^-----^-----'
  4906.                     NUKLEUS gives you a GAME with suprises...!!
  4907.                     ____     ____      ____    ____    /\    !
  4908.                    |::::|   |::::|    |::::|  |::::|  //\FREE!
  4909.                    |::__    |::__     |::__   |::__  ///\COOL!
  4910.                    |::::|   |::::|    |::::|  |::::| \\\/NICE!
  4911.                    |::|     |::|      |::|    |::|    \\//   !
  4912.                    |::| ist |::| ight |::| or |::| reedom   !!
  4913.                    ---------------------------------------bZ-'@{ub}
  4914. > ------------------------------- INFO END -----------------------------
  4915.  @{" Click Here " link happy "} to read the VTC test of Happy New Year virus.
  4916.  Thanx to @{b}Torben Danoe@{ub}, for the info about this archive.
  4917.    Regards....
  4918.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4919.  __  ///          --------------           FidoNet.:  2:237/38.100
  4920.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  4921.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4922. @endnode
  4923. @node vht-dk70.lha " Happy New Year Infected archive - (20.06.98 (c) VHT-DK)"
  4924.  Hi All....
  4925.  Another infected archive with the new @{b}"Happy New Year 96'"@{ub} linkvirus  has
  4926.  now been found. The archive have been spread via AmiNet, but we have told
  4927.  the people behind AmiNet  about this archive,  and we hope that they will
  4928.  remove it.
  4929.  If your system has been infected, plaese use @{b}VT v3.08, VirusWorkshop v6.9
  4930.  Virus_Checker II v1.5 and VirusZ II v1.43.@{ub}
  4931.  Here is some info about the infected archives:
  4932. > ------------------------------- INFO START -----------------------------
  4933.  Archive name.....: @{b}WinTool.lha@{ub}
  4934.  Archive size.....: @{b}13461 bytes (Ripped for BBS adds).@{ub}
  4935.  Infected File....: @{b}WinTool (version 1.1)@{ub}
  4936.  Infected Size....: @{b}15296 bytes@{ub}
  4937.  Infected with....: @{b}Happy New Year 96 Link-virus@{ub}
  4938.  Archive info.....: @{b}This program will get information from another window,
  4939.                     and give the option to manipulate it. Close it, change
  4940.                     it, move it... Full source included. It is compiled in
  4941.                     debug mode, so it will be easy to find bugs. It should
  4942.                     be really easy to recompile it with no debug.@{ub}
  4943. > ------------------------------- INFO END --------------------------------
  4944.  @{" Click Here " link happy "} to read the VTC test of Happy New Year virus.
  4945.  Thanx to @{b}George Barkouris@{ub}, for sending this archive to us.@{ub}
  4946.    Regards....
  4947.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4948.  __  ///          --------------           FidoNet.:  2:237/38.100
  4949.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  4950.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4951. @endnode
  4952. @node vht-dk71.lha " Max BBS Trojan #4 - (29.06.98 (c) VHT-DK)"
  4953.  Hi All....
  4954.  A new trojan has been found. Again it is aimed for '@{b}Max BBS' systems@{ub}. The
  4955.  trojan will (if you run it), make 4 files in RAM: runit, runit.info, yes,
  4956.  yes.info., and within the next seconds the system will reboot and execute
  4957.  "RAM:runit < ram.yes d scsi.device", and will write 0 RIGID. It is 'only'
  4958.  SCSI device and 'only' unit '0' that is going to be damaged.
  4959.  The archive has been send to all the major antivirus programmers....
  4960.  Here is some info trojan archive:
  4961. > ------------------------------- INFO START -----------------------------
  4962.  Archive name.....: @{b}maxsafe.lha@{ub}
  4963.  Archive size.....: @{b}12136 bytes (Ripped for BBS adds).@{ub}
  4964.  Infected File....: @{b}maxsafe@{ub}
  4965.  Infected Size....: @{b}5008 bytes@{ub}
  4966.  File_id.diz......: @{b}Help stop your BBS from crashing
  4967.                     by finding those faulty doors@{ub}
  4968. > ------------------------------- INFO END --------------------------------
  4969.  Thanx to @{b}Dave Buckley@{ub} and @{b}Colin Wilson@{ub}, for sending this archive to us.
  4970.  Thanx to @{b}Mr.Heiner Schneegold@{ub} for the test of this archive
  4971.    Regards....
  4972.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4973.  __  ///          --------------           FidoNet.:  2:237/38.100
  4974.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  4975.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4976. @endnode
  4977. @node vht-dk72.lha " Max BBS trojan (30.08.98) 
  4978.  1998 Jan Andersen"
  4979.  Hi All....
  4980.  A new trojan has been found. Again it is aimed for @{b}'Max BBS'@{ub} systems. The
  4981.  trojan will (if you run it), delete almost everything from your system. I
  4982.  will also delete it self at the end. At this time we do not have the hole
  4983.  archive, we only have the trojan it self.
  4984.  The file has been send to all the major antivirus programmers....
  4985.  Here is some info trojan archive:
  4986. > ------------------------------- INFO START -----------------------------
  4987.  Archive name.....: @{b}?@{ub}
  4988.  Archive size.....: @{b}? bytes (Ripped for BBS adds).@{ub}
  4989.  Infected File....: @{b}UnpackJPEG@{ub}
  4990.  Infected Size....: @{b}27856 bytes@{ub}
  4991.  File_id.diz......:
  4992. > ------------------------------- INFO END --------------------------------
  4993.  Thanx to @{b}Dave Buckley@{ub}, for sending this file to us.
  4994.    Regards....
  4995.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  4996.  __  ///          --------------           FidoNet.:  2:237/38.100
  4997.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  4998.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  4999. @endnode
  5000. @node vht-dk73.lha " PolishPower link virus (09.08.98) 
  5001.  1998 Jan Andersen"
  5002.  Hi All....
  5003.  Another new linkvirus has been found.  The archives name is still unknown
  5004.  all we have is the main file. It is a @{b}fake version of AMFTP v1.91@{ub}. If you
  5005.  run this program,  @{b}5000 bytes@{ub} will be added to every file that is run. If
  5006.  you decode the virus, you can read @{b}"POLISHPOWER-Virus"@{ub} in the text.
  5007.  Here is some info about the infected file:
  5008. > ------------------------------- INFO START -----------------------------
  5009.  Archive name.....: @{b}?@{ub}
  5010.  Archive size.....: @{b}? bytes (Ripped for BBS adds).@{ub}
  5011.  Infected File....: @{b}AMFTP (version 1.91)@{ub}
  5012.  Infected Size....: @{b}126316 bytes@{ub}
  5013.  Archive info.....:
  5014. > ------------------------------- INFO END --------------------------------
  5015.  @{b}If you find an archive that contains AMFTP with the size "126316" bytes,
  5016.  please send it to me, or upload it to one of our support BBS'es.@{ub}
  5017.  Thanx to @{b}Mr. Heiner Schneegold@{ub} for the fast test of this file.
  5018.    Regards....
  5019.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5020.  __  ///          --------------           FidoNet.:  2:237/38.100
  5021.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  5022.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  5023. @endnode
  5024. @node vht-dk74.lha " Fungus/lsd virus (22.09.98) 
  5025.  1998 Jan Andersen"
  5026.  Hi All....
  5027.  Another new virus has been found.  The installer and infected archives is
  5028.  still unknown.  All we have is some  infected files. If you have this new
  5029.  virus on your system, every infected file will be @{b}added 760 bytes@{ub}. If you
  5030.  decode the virus part, you can read @{b}"fungus/lsd"@{ub} in a text-string.
  5031.  The major anti-virus programs "VT",  "VirusChecker II" and "VirusZ", will
  5032.  be released in the near  future, and they will be abel to find and remove
  5033.  this new virus.
  5034.  BUT:
  5035.  "Digital Corruption" has  released a littel "fungus killer/disable", that
  5036.  will disable the virus. So if your system is infected with this new virus
  5037.  use the program from "Digital Corruption". The archive name of the littel
  5038.  disabler is "DC-FNG11.LHA". You  should be abel to  find the archive on a
  5039.  BBS near you, or get it from Virus Help Denmarks homepage. (Adress in the
  5040.  sign.)
  5041.  Thanx to @{b}"RAM"@{ub}, for this little killer/disabler...
  5042.  Thanx to @{b}Mr. Heiner Schneegold@{ub} for the fast test of this file.
  5043.  Thanx to @{b}Kisa@{ub} and @{b}Jeff German@{ub} for sending me the infected files.
  5044.  PS. @{" Click here " link vht-dk75.lha} to read about the installer of 'Fungus/lsd' virus.
  5045.    Regards....
  5046.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5047.  __  ///          --------------           FidoNet.:  2:237/38.100
  5048.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  5049.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  5050. @endnode
  5051. @node vht-dk75.lha " Fungus/lsd indtsller found (23.09.98) 
  5052.  1998 Jan Andersen"
  5053.  Hi All....
  5054.  The archive  that installs  the new @{b}"fungus"@{ub} virus  is found.  I have now
  5055.  recived  4 archives from  all over the world (Australia, USA, Germany and
  5056.  Denmark). Everyone  of  the contains  the  same files, and the  same file
  5057.  contains the 'fungus' virus in every archive.
  5058.  Here is some info about the 'fungus' archive:
  5059. > ------------------------------- INFO START -----------------------------
  5060.  Archive name.....: @{b}M31H_CRK.LHA@{ub}
  5061.  Archive size.....: @{b}436085 bytes (Ripped for BBS adds).@{ub}
  5062.  Infected File....: @{b}Miami_BETA/MUI.MiamiGui@{ub}
  5063.  Infected Size....: @{b}127360 bytes@{ub}
  5064.  File_id.diz......: @{b}.------------------------------------------.
  5065.                     |                                          |
  5066.                     |             Miami 3.1h BETA              |
  5067.                     |                                          |
  5068.                     | TOTALLY CRACKED AND ALL HOLGER BACKDOOR  |
  5069.                     |      SHIT REMOVED FOR YOUR PLEASURE!     |
  5070.                     |     CANT THE BIG GROUPS CRACK THIS???    |
  5071.                     |                                          |
  5072.                     |    CRACKED FOR YOU BY HOLGWHORE KRUDE    |
  5073.                     |                                          |
  5074.                     `------------------------------------------'@{ub}
  5075. > ------------------------------- INFO END --------------------------------
  5076.  Thanx to @{b}Ian, Michael, Peter@{ub} and @{b}Thomas@{ub}, for sending this file to us.
  5077.  PS. @{" Click here " link vht-dk74.lha} to read the first warning about the 'Fungus/lsd' virus.
  5078.    Regards....
  5079.       __           @{b}Jan Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5080.  __  ///          --------------           FidoNet.:  2:237/38.100
  5081.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  5082.   \XX/   http://home4.inet.tele.dk/vht-dk        VirNet..: 9:451/247.0
  5083. @endnode
  5084. @node vht-dk76.lha " datatypes.library v4.55 Trojan found (11.12.98) 
  5085.  1998 Jan Andersen"
  5086.  Hi All....
  5087.  A new  trojan has been  found. This trojan was on AmiNet, but it has been
  5088.  removed  now.  It is a fake @{b}'datatypes.library v45.5'@{ub}. And it will if you
  5089.  are on InterNet and using 'Miami', send a e-mail to a Hotmail adress with
  5090.  your name and password. So if you have installed this version, get rid of
  5091.  it and install the v4.54 update (You can find this on AmiNet).
  5092.  Here is some info about the fake 'datatypes.library':
  5093. > ------------------------------- INFO START -----------------------------
  5094.  Archive name.....: @{b}dtypes455upd.lha@{ub}
  5095.  Archive size.....: @{b}27.990 bytes@{ub}
  5096.  Trojan File......: @{b}datatypes.library@{ub}
  5097.  Trojan Size......: @{b}32748 bytes@{ub}
  5098. > ------------------------------- INFO END -------------------------------
  5099.  @{b}Note:@{ub}
  5100.  In  May  1988,  the  same  datatypes.library  trojan  was found, but with
  5101.  another file lenght (32832 Bytes). VT v3.10 will find this version, but
  5102.  not the new (yet!).
  5103.  In a few other text files, DC has been blamed for this and other trojans,
  5104.  I think that it is not true. Why should DC do this?.
  5105.  Thanks to Matthew  for sending archives, and to Mr. Heiner Schneegold and
  5106.  Fridrik for the test and info.
  5107.    Regards....
  5108.       __          @{b}Jan  Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5109.  __  ///          -------------            FidoNet.:  2:237/38.100
  5110.  \\\///       Virus Help Team Denmark         AmyNet..: 39:140/127.100
  5111.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5112. @endnode
  5113. @node vht-dk77.lha " Birthday Trojan & Dropper found (15.12.98) 
  5114.  1998 Jan Andersen"
  5115.  Hi All....
  5116.  A new trojan has been found. This trojan was found on AmiNet, but we hope
  5117.  that it has been removed there. It is said to be a AGA Demo, made by some
  5118.  guy called SubZero.  It will send a e-mail to a Hotmail adress (just like
  5119.  the datatypes.library trojan),  but this time it will also  install a new
  5120.  linkvirus. This virus will add about @{b}15k@{ub}, to some files on your system.
  5121.  At this time there is no cure for this trojan/virus.  As soon as there is
  5122.  a program  to remove this 'sucker',  we will have it on our homepage, you
  5123.  can find it there.
  5124.  If  your system  has been infected  with this trojan/virus, you can check
  5125.  the date for infected files,  if you installed it  on the 15'th, the date
  5126.  will be the 15'th on your system.  Just replace every file with this date
  5127.  woth clean one's, for fresh archives of floppy disk's. This is all that
  5128.  you can do for now (sorry).
  5129.  Here is some info about the trojan/virus:
  5130. > ------------------------------- INFO START -----------------------------
  5131.  Archive name.....: @{b}birthday.lha@{ub}
  5132.  Archive size.....: @{b}497.365 bytes@{ub}
  5133.  Trojan File......: @{b}birthday@{ub}
  5134.  Trojan Size......: @{b}703.664 bytes@{ub}
  5135.  Virus Size.......: @{b}About 15.000 bytes@{ub}
  5136. > ------------------------------- INFO END -------------------------------
  5137.  We hope to have a killer ready for this very soon.
  5138.  @{b}Note (27 Dec. 1998):@{ub}
  5139.  --------------------
  5140.  @{b}xvs.library v33.15@{ub} has been released, and will find and repair infected
  5141.  files. You can use xvs.library with these antivirus programs @{b}VirusZ II,
  5142.  VirusChecker II@{ub} and @{b}VirusExecutor@{ub}.
  5143.  Thanks to @{b}Ramon, Buzz, Paul Pacheco@{ub} and many more, for sending archives
  5144.  and infected files.
  5145.    Regards....
  5146.       __          @{b}Jan  Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5147.  __  ///          -------------            FidoNet.:  2:237/38.100
  5148.  \\\///         Virus Help Denmark         AmyNet..: 39:140/127.100
  5149.   \XX/            www.vht-dk.dk            VirNet..: 9:451/247.0
  5150. @endnode
  5151. @node vht-dk78.lha " Fake CygnusEd v4.17 (06.02.99) 
  5152.  1999 Jan Andersen"
  5153.  Hi All....
  5154.  A new virus trojan has been found.  It is said to be a new update of the
  5155.  wellknown program  @{b}'CygnusEd v4.17"@{ub}. But if you start CED it will change
  5156.  the  size of your 'c:mount' command and  @{b}add 800 bytes@{ub}, and make the new
  5157.  size 7388 bytes.
  5158.  Here is some info about the trojan/virus:
  5159. > ------------------------------- INFO START -----------------------------
  5160.  Archive name.....: @{b}HF-CD417.LHA@{ub}
  5161.  Archive size.....: @{b}306.382 bytes@{ub}
  5162.  Trojan File......: @{b}CygnusED/CED@{ub}
  5163.  Trojan Size......: @{b}169.872 bytes@{ub}
  5164.  Virus infect.....: @{b}c/mount (new size 7388 bytes)@{ub}
  5165.  Virus size.......: @{b}800 bytes@{ub}
  5166. > ------------------------------- INFO END -------------------------------
  5167.  We hope to have a killer ready for this very soon.
  5168.  Thanks to iknow@, for sending archives and infected files.
  5169.    Regards....
  5170.       __          @{b}Jan  Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5171.  __  ///          -------------            FidoNet.:  2:237/38.100
  5172.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  5173.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5174. @endnode
  5175. @node vht-dk79.lha " Fake Miami DeLuxe v0.9c (06.02.99) 
  5176.  1999 Jan Andersen"
  5177.  Hi All....
  5178.  The installer of the new link-virus @{b}"STD-Crabs_1"@{ub}  have been found. It is
  5179.  a fake version of @{b}"Miami DELUXE 0.9c"@{ub}. If you run the file "MiamiDx.beta"
  5180.  from the archive, it will infect every executed file with the "STD-Craps"
  5181.  virus.  At this  time only the viruskiller 'VT v3.14' is abel to find and
  5182.  remove this  virus. VirusZ, VirusChecker  and xvs.library will be updated
  5183.  as soon as possible.
  5184.  Here is some info about the trojan/virus:
  5185. > ------------------------------- INFO START -----------------------------
  5186.  Archive name.....: @{b}mdlx09c.lha@{ub}
  5187.  Archive size.....: @{b}882.398 bytes@{ub}
  5188.  Dropper File.....: @{b}MiamiDx_Install/MiamiDx.beta@{ub}
  5189.  Dropper Size.....: @{b}439.724 bytes@{ub}
  5190.  Virus installed..: @{b}STD-Crap linkvirus@{ub}
  5191.  File_Id.Diz......: @{b}    ___    
  5192. fASt iNT3RNEt sERV
  5193.                       _(___)   _______   _____   _____
  5194.                       \   \ __.\  ._  \__\__  \__\    \__
  5195.                       /   /[__
  5196.    |/   /   /___/_     __/ [sTZ!]
  5197.                      /___/    |___|   /.________/_____|
  5198.                     -----------/_____|------------------------.
  5199.                    |                                          |
  5200.                    |           Miami DELUXE 0.9c              |
  5201.                    |        keyfiles with this pack           |
  5202.                    |                                          |
  5203.                    `------------------------------------------'@{ub}
  5204. > ------------------------------- INFO END -------------------------------
  5205.  Thanks to @{b}David Knell@{ub}, for sending archives and infected files.
  5206.    Regards....
  5207.       __          @{b}Jan  Andersen@{ub}         E-Mail..:  vht-dk@post4.tele.dk
  5208.  __  ///          -------------            FidoNet.:  2:237/38.100
  5209.  \\\///         Virus Help Denmark            AmyNet..: 39:140/127.100
  5210.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5211. @endnode
  5212. @node vht-dk80.lha " FastIPrefs 40.37 Trojan (13.07.99) 
  5213.  1999 Jan Andersen"
  5214.  Hi All....
  5215.  A new  trojan have been  found on  Aminet today. This trojan is like the
  5216.  "datatypes.trojan", it will send a e-mail using the bdsocket.library and
  5217.  Miami to the President of Amiga Inc, with a sick and senselles message.
  5218.  We are also sure that this is not the last trojan of this kind this time
  5219.  so be carefull what you install.
  5220.  Here is some info about the archive:
  5221.  Name........ : @{b}FastIPrefs@{ub}
  5222.  Archive name : @{b}FastIPrefs4037.lha@{ub}
  5223.  Archive size : @{b}41.583 bytes@{ub}
  5224.  Short desc.. : @{b}FastIPrefs 40.37 & FastWBPattern 40.06@{ub}
  5225.  This trojan has been sendt to all the antivirus programmers
  5226.  and thay will make recog. for this trojan in the next update.
  5227.  The archives will be removed from Aminet as soon as possible.
  5228.  Thanx to @{b}Alex van Niel@{ub} for the fast test.
  5229.  And to Mark de Jong, Yiannis, Petra Struck & Martin Lindhorst
  5230.  for the first reports about this trojan.
  5231.    Regards....
  5232.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5233.  __  ///          ------------             FidoNet.:  2:237/38.100
  5234.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5235.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5236. @endnode
  5237. @node vht-dk81.lha " Patch CopyMem Trojan (13.07.99) 
  5238.  1999 Jan Andersen"
  5239.  Hi All....
  5240.  A new  trojan have been  found on  Aminet today. This trojan is like the
  5241.  @{b}"datatypes.trojan"@{ub}, it will send a e-mail using the bdsocket.library and
  5242.  Miami to the President of Amiga Inc, with a sick and senselles message.
  5243.  We are also sure that this is not the last trojan of this kind this time
  5244.  so be carefull what you install.
  5245.  Here is some info about the archive:
  5246.  Name........ : @{b}Patch CopyMem@{ub}
  5247.  Archive name : @{b}CMQ060.lha@{ub}
  5248.  Archive size : @{b}12.183 bytes@{ub}
  5249.  Short desc.. : @{b}Patch CopyMem/Quick for 68060(040) v1.5@{ub}
  5250.  This trojan has been sendt to all the antivirus programmers
  5251.  and thay will make recog. for this trojan in the next update.
  5252.  The archives will be removed from Aminet as soon as possible.
  5253.  Thanx to @{b}Alex van Niel@{ub} for the fast test.
  5254.  And to Mark de Jong, Yiannis, Petra Struck & Martin Lindhorst
  5255.  for the first reports about this trojan.
  5256.    Regards....
  5257.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5258.  __  ///          ------------             FidoNet.:  2:237/38.100
  5259.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5260.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5261. @endnode
  5262. @node vht-dk82.lha " PoolMem v1.45 Trojan (14.07.99) 
  5263.  1999 Jan Andersen"
  5264.  Hi All....
  5265.  A new  trojan have been  found on  Aminet today. This trojan is like the
  5266.  @{b}"datatypes.trojan"@{ub}, it will send a e-mail using the bdsocket.library and
  5267.  Miami to the President of Amiga Inc, with a sick and senselles message.
  5268.  We are also sure that this is not the last trojan of this kind this time
  5269.  so be carefull what you install.
  5270.  Here is some info about the archive:
  5271.  Name........ : @{b}Poolmem v1.45@{ub}
  5272.  Archive name : @{b}Poolmem.lha@{ub}
  5273.  Archive size : @{b}67.918 bytes@{ub}
  5274.  Short desc.. : @{b}Memory defragmentizer/AllocP superset@{ub}
  5275.  This trojan has been sendt to all the antivirus programmers
  5276.  and thay will make recog. for this trojan in the next update.
  5277.  The archives will be removed from Aminet as soon as possible.
  5278.  Thanx to @{b}Heiner Schneegold@{ub} for the fast test.
  5279.  And to Mark de Jong, Yiannis, Petra Struck & Martin Lindhorst
  5280.  for the first reports about this trojan.
  5281.    Regards....
  5282.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5283.  __  ///          ------------             FidoNet.:  2:237/38.100
  5284.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5285.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5286. @endnode
  5287. @node vht-dk83.lha " PoolMem v1.45 Trojan (14.07.99) 
  5288.  1999 Jan Andersen"
  5289.  Hi All....
  5290.  A new  trojan have been found  on Aminet today. But it has been removed,
  5291.  but this might have been spread, so take care...
  5292.  The trojan will after it has been executed,  replace the 'c:loadwb' with
  5293.  a new 'loadwb' with the size of 84.772 bytes,  and create a file in your
  5294.  wbstartup drawer called "Workbench" (size 40.668 bytes, packed), and now
  5295.  the  trojan  is ready to 'play' with your Amiga. You can find this text-
  5296.  string in the file:
  5297. @{b} GuRuX mEdItAtIoNz: [JoShUa`S tRoJaN]`/AdDrEzZ: [yOuR ComPuTeR]
  5298.  TaZk: [SyStEm KiLlEr]
  5299.  MoRe iNfOrMaTiOn: ZoMbIe@pAlA.zZn.CoM@{ub}
  5300.  This trojan is made with AMOS, and it is a lame trojan.....
  5301.  Here is some info about the archive:
  5302.  Name........ : @{b}New msx-2 Turbo R emulator@{ub}
  5303.  Trojan name. : @{b}Amos Joshua Trojan@{ub}
  5304.  Archive name : @{b}msxR.lha@{ub}
  5305.  Archive size : @{b}124.196 bytes@{ub}
  5306.  Trojan name. : @{b}msxR.exe@{ub}
  5307.  Trojan size. : @{b}128.800 bytes (144.320 bytes unpacked)@{ub}
  5308.  Short desc.. : @{b}New msx-2 Turbo R emulator for 030 040 060@{ub}
  5309.  This trojan has been sendt to all the antivirus programmers
  5310.  and they will make recog. for this trojan in the next update.
  5311.  Thanx @{b}to Heiner Schneegold, Jan Erik Olausen and Alex van Niel@{ub} for the
  5312.  fast test.
  5313.  And to @{b}Gringo, Urban@{ub} for the first reports about this trojan.
  5314.    Regards....
  5315.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5316.  __  ///          ------------             FidoNet.:  2:237/38.100
  5317.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5318.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5319. @endnode
  5320. @node vht-dk84.lha " PoolMem v1.45 Trojan (14.07.99) 
  5321.  1999 Jan Andersen"
  5322.  Hi All....
  5323.  A new trojan have been found today. This trojan is looks like
  5324.  the  trojan we  wrote about on  the 15'th,  the " Amos Joshua
  5325.  Trojan".  This trojan will  after it  has been  executed, the
  5326.  program will show a screen, where you can read this text:
  5327.  "CARGANDO BLOQUES..... ", ( I think that it  is spanish but I
  5328.  don't understand it). The the  system goes into  a guru,  and
  5329.  restarts  but by now the  trojan has replaced  the 'c:loadwb'
  5330.  with a new 'loadwb' with the size of 122.836 bytes and create
  5331.  a file in your  wbstartup drawer called "miami.config"  (size
  5332.  60.728  bytes), and now the trojan is ready to play with your
  5333.  Amiga again.
  5334.  This trojan is made with AMOS, and it is a lame trojan.....
  5335.  Here is some info about the archive:
  5336.  Name.......... : @{b}Sonic II@{ub}
  5337.  Trojan name... : @{b}Amos Joshua Clone Trojan@{ub}
  5338.  Archive name.. : @{b}SonicII.lha@{ub}
  5339.  Archive size.. : @{b}111.798 bytes@{ub}
  5340.  Trojan name... : @{b}SonicIIAmiga.exe@{ub}
  5341.  Trojan size... : @{b}182.452 bytes@{ub}
  5342.  Infected files : @{b}c:loadwb (122.836 bytes)@{ub}
  5343.                   @{b}wbstartup:miami.config (60.728 bytes)@{ub}
  5344.  Doc Text :
  5345.  por fin!!!!!!!!!!!!
  5346.  la version del SONIC II creado para amiga en AMOS PRO+GUI EXTENSION
  5347.  Osea que puedes juegar en una ventana publica perfectamente....
  5348.  Disfruta de este juego........
  5349.  para contactar:
  5350.  zombie@pala.zzn.com
  5351.  This trojan has been sendt to all the antivirus programmers
  5352.  and they will make recog. for this trojan in the next update.
  5353.  Thanx to @{b}Alex@{ub} for the fast test.
  5354.  And to @{b}Christian@{ub} for the report about this trojan.
  5355.    Regards....
  5356.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5357.  __  ///          ------------             FidoNet.:  2:237/38.100
  5358.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5359.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5360. @endnode
  5361. @node vht-dk85.lha " MUI v4.0 Fake (02.11.99) 
  5362.  1999 Jan Andersen"
  5363.  Hi All....
  5364.  We  have  finally  recived  an trojan  archive that  we have  been
  5365.  looking for  since April 1999.  It was found  on a BBS in England.
  5366.  The trojan is a FAKE 'MUI v4.0', and in  the archive  there  are 3
  5367.  files that will make trouble for you (see below), and at this time
  5368.  only one killer can find this  trojan, and that is "VT v3.16", but
  5369.  the other big killers will make a recog for this trojan as soon as
  5370.  possible.
  5371.  Here is some info about the archive:
  5372.  Name........... : @{b}MUI v4.0@{ub}
  5373.  Trojan name.... : @{b}MUI 4.0 FAKE@{ub}
  5374.  Archive name... : @{b}mui40usr.lha@{ub}
  5375.  Archive size... : @{b}832.990 bytes@{ub}
  5376.  Trojan name.... : @{b}MUI            (7536 bytes)
  5377.                    Install-MUI   (27034 bytes)
  5378.                    ClickForColors (1340 bytes)@{ub}
  5379.  Mr. Heiner Schneegold (programmer of VT) has made this test of the
  5380.  fake MUI v4.0:
  5381. @{b} > ----------------- CUT Start from VT 3.16 Doc -------------------@{ub}
  5382.    - MUI40-Fake  (war kurz im Aminet)
  5383.        Keine Vermehrung
  5384.        Eine Nachricht soll verschickt werden
  5385.        Mind. drei Files veraendert.
  5386.        Empfehlung: Loeschen und sauberes Archiv neu aufspielen.
  5387.       Install  Fake-L: 27034
  5388.        Es wurde eine Zeile eingefuegt und Zahlen geaendert:
  5389.        ; $VER: Install-MUI 4.0 (01.04.99)
  5390.        (set current_version "4.0")
  5391.        (set current_libver  19)
  5392.        (set lng @language)
  5393.        (set #tmpdir "t:mui.inst")
  5394.        (complete 0)
  5395.        (run (cat "goodies/clickforcolors"))   <---- diese Zeile
  5396.       MUI     Fake-L: 7536
  5397.        Datum geaendert und Text-Hunk angehaengt
  5398.           4e752456 45523a20 4d554920 32312e31 Nu$VER: MUI 21.1
  5399.           34202830 312e3034 2e393929 00000000 4 (01.04.99)....
  5400.           ;......
  5401.           00000000 000003f2 000003f1 0000000f ................
  5402.           77616861 68616861 68616861 20417072 wahahahahaha Apr
  5403.           696c2046 6f6f6c73 20796f75 20736f72 il Fools you sor
  5404.           72792061 73736564 20486f70 6566756c ry assed Hopeful
  5405.           204d6f74 68657266 75636b21 000003f2  Motherfuck!....
  5406.       ClickForColors Fake-L: 1340
  5407.        Normal ein Txt-File jetzt ein PRG. (nicht codiert)
  5408.           6e696d62 75732e73 75706572 696f722e nimbus.superior.
  5409.           6e657400 62736473 6f636b65 742e6c69 net.bsdsocket.li
  5410.           62726172 79004845 4c4f2073 6173672e brary.HELO sasg.
  5411.           636f6d0d 0a004d41 494c2046 524f4d3a com...MAIL FROM:
  5412.           3c706973 73656420 75736572 3e0d0a00 <pissed user>...
  5413.           52435054 20544f3a 7374756e 747a4073 RCPT TO:stuntz@s
  5414.           6173672e 636f6d0d 0a004441 54410d0a asg.com...DATA..
  5415.           00005375 626a6563 743a204d 6f766520 ..Subject: Move
  5416.           796f7572 206e617a 69206173 73207769 your nazi ass wi
  5417.           7468206f 7572204d 55492075 70646174 th our MUI updat
  5418.           65206375 6e74210d 0a0d0a2e 0d0a0000 e cunt!.........
  5419. @{b} > -------------------- CUT End from VT 3.16 Doc ------------------@{ub}
  5420.  This trojan has been sendt to all the antivirus programmers
  5421.  and they will make recog. for this trojan in the next update.
  5422.  Thanx to @{b}Heiner@{ub} for the test.
  5423.  And to @{b}Adam James@{ub} for sending the archive to us.
  5424.    Regards....
  5425.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5426.  __  ///          ------------             FidoNet.:  2:237/38.100
  5427.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5428.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5429. @endnode
  5430. @node vht-dk86.lha " Sniper - HitchHiker Infected (17.01.2000) - 
  5431.  2000 Jan Andersen"
  5432.  Hi All....
  5433.  Today we found an infected archive on Aminet. The archive is infected
  5434.  with the linkvirus @{b}"Hitch Hiker v4.11"@{ub}. Here is some info about the
  5435.  infected archive:
  5436.  Name.......... : @{b}Sniper@{ub}
  5437.  Virus name.... : @{b}Hitch Hiker v4.11@{ub}
  5438.  Archive name.. : @{b}Sniper.lzh@{ub}
  5439.  Archive size.. : @{b}667.902 bytes@{ub}
  5440.  Infected file. : @{b}Sniper@{ub}
  5441.  Infected size. : @{b}688.060 bytes (infected)@{ub}
  5442.  It is possible to run the game, @{b}BUT@{ub} remember to remove the virus
  5443.  first with one of the major antivirus programs like @{b}VirusExecutor,
  5444.  VirusZ, VirusChecker II@{ub} or @{b}VT@{ub}.
  5445.  Thanx to @{b}Jan Erik Olaussen@{ub} for the report about this trojan.
  5446.    Regards....
  5447.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5448.  __  ///          ------------             FidoNet.:  2:237/38.100
  5449.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5450.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5451. @endnode
  5452. @node vht-dk87.lha " YAM Patcher Trojan (09.02.2000) - 
  5453.  2000 Jan Andersen"
  5454.  Hi All....
  5455.  Today we recived an archive that was on Aminet for a very short time, but
  5456.  it has been removed now.  It will replace your "@{b}s:cedmacros@{ub}" with another
  5457.  file that we don't know what damage that file makes (yet). So if you have
  5458.  installed this program, just delete your "s:cedmacros", and you should be
  5459.  safe.
  5460.  Info about the archive that was released:
  5461.  -----------------------------------------
  5462.  Name........ : @{b}YAMPatcher@{ub}
  5463.  Archive name : @{b}PatchYamPPC12.lha@{ub}
  5464.  Archive size : @{b}7.088 bytes@{ub}
  5465.  The archive has been send to the antivirus programmers.
  5466.  Thanx to @{b}Urban@{ub} for the report about this trojan.
  5467.    Regards....
  5468.       __          @{b}Jan Andersen@{ub}          E-Mail..:  vht-dk@post4.tele.dk
  5469.  __  ///          ------------             FidoNet.:  2:237/38.100
  5470.  \\\///        Virus Help Denmark             AmyNet..: 39:140/127.100
  5471.   \XX/            @{b}www.vht-dk.dk@{ub}                  VirNet..: 9:451/247.0
  5472. @endnode
  5473.