home *** CD-ROM | disk | FTP | other *** search
/ Hackers Underworld 2: Forbidden Knowledge / Hackers Underworld 2: Forbidden Knowledge.iso / VIRUS / VI901029.TXT < prev    next >
Text File  |  1990-11-23  |  181KB  |  5,174 lines

  1. Msg#: 7183 *Virus Info*
  2. 09-05-90 22:31:00 (Read 6 Times)
  3. From: HAL SCHPERL
  4.   To: CHRIS BARRETT
  5. Subj: REPLY TO MSG# 7182 (MYSTERY VIRUS??)
  6.  > At my school we have some XT's with 2 360K FDD each. Lately we have
  7.  > noticed that some of the students disks are being over written by the
  8.  > program disk they were using. Eg some people have found the Turbo
  9.  > pascal files on their data disks.
  10.  >
  11.  > I brought in a copy of ScanV66 and placed a validation check on the
  12.  > program disks (Not the data disks). Scanning showed no viruses (well
  13.  > known ones anyway). But when we scanned them a week later we found
  14.  > some had had their Boot Blocks altered.
  15.  >
  16.  > In some cases the files on the data disk are just renamed to one on
  17.  > the program disk. Eg we listed "TURBO.EXE" and found it to contain a
  18.  > students pascal source code.
  19.  >
  20.  > Could someone shed some light please..
  21.  > I have told the teacher it is most likely home grown and he is
  22.  > sh*tting himself.
  23.  >
  24.  > Chris.
  25.  > --- TBBS v2.1/NM
  26.  >  * Origin: 1990 MultiLine Perth Western Australia - 09-370-3333 -
  27.  > (690/654)
  28.  
  29.  
  30. It does not have to be a virus to cause this.  While creating files some 
  31. programs assume that the diskette currently in the drive is the one that was 
  32. started with.  One that comes to mind is SideKick.  I destroyed a few diskettes
  33. before I realized the problem.  While using SideKick to edit a file on a 
  34. diskette I popped it it down and forgot about the file.  Then I changed 
  35. diskettes and continued to edit the file with SideKick.  I then saved the file 
  36. forgetting about the diskette change.  The result was the files were still on 
  37. the diskette but the directory belonged to the previous disk.  Since then I 
  38. have encountered several other programs that can do this.
  39.  
  40. --- FD 1.99c
  41.  * Origin: I'd give my right arm to be ambidextrous .. (1:163/127.4)
  42.  
  43.  
  44.  
  45.  
  46. Msg#: 7184 *Virus Info*
  47. 09-06-90 18:28:00 (Read 4 Times)
  48. From: PHILLIP LAIRD
  49.   To: DOUG EMMETT
  50. Subj: REPLY TO MSG# 7167 (RE: SCAN WEIRDNESS)
  51. Doug, wouldn't it be feasible for you to change the archive bits to read only 
  52. on the Scan File. Supposedly, Scan has a built in Mechanism for determining if 
  53. it has been damged.  In fact, I found a virus had tried to copy to Scan.EXE and
  54. the message came back and warned that scan.exe was damaged!  This was at a 
  55. local University computing lab of PC's.  This may be a question that John needs
  56. to answer or even Patti, the Moderator of the Echo.  I will ask her.
  57.  
  58. --- TAGMAIL v2.20
  59.  * Origin: DATAMANIAC'S HIDEOUT BBS 409-842-0218/BEAUMONT,TX (1:19/49)
  60.  
  61.  
  62.  
  63.  
  64. Msg#: 7185 *Virus Info*
  65. 09-06-90 18:30:00 (Read 5 Times)
  66. From: PHILLIP LAIRD
  67.   To: PATTI HOFFMAN
  68. Subj: REPLY TO MSG# 4746 (MAKING SCAN READ ONLY.)
  69. Patti, is it feasible to make Scan.Exe Read only?  Doug Emmett was wondering 
  70. about doing that.  Couldn't you change the archive bits to read only?  Also, 
  71. doesn't scan have an internal routine to determine if it is damaged?
  72.  
  73. --- TAGMAIL v2.20
  74.  * Origin: DATAMANIAC'S HIDEOUT BBS 409-842-0218/BEAUMONT,TX (1:19/49)
  75.  
  76.  
  77.  
  78.  
  79. Msg#: 7186 *Virus Info*
  80. 09-06-90 09:32:00 (Read 5 Times)
  81. From: RICHARD HUFFMAN
  82.   To: MICHAEL ADAMS
  83. Subj: REPLY TO MSG# 7170 (RE: PKZ120.EXE)
  84. Don't know if this one is still a problem, but I ran into a copy of ARC.EXE 
  85. v5.4 that was a hard-disk formatter......  Wouldn't mention such an old program
  86. except that the problem resurfaced there a couple of months ago
  87.  
  88.                                         RTH
  89.  
  90.  
  91. --- SLMAIL v1.36M  (#0264)
  92.  * Origin: Foundation BBS * College Park, MD * (109:109/50)
  93.  
  94.  
  95.  
  96.  
  97. Msg#: 7187 *Virus Info*
  98. 09-03-90 12:18:00 (Read 6 Times)
  99. From: MARC SHEWRING
  100.   To: PATRICIA HOFFMAN
  101. Subj: REPLY TO MSG# 4971 (INFORMATION)
  102. Hi Patricia,
  103.            I am a university student currently doing a research project on 
  104. Viruses and I was wondering if you could help me or indicate as to where I 
  105. could get some information on Virus signitures and scanning techniques.
  106.  
  107. Thanx, in advance.... Marc
  108.  
  109. --- Maximus-CBCS v1.02
  110.  * Origin: GAMMA ISTARI: Line 2 - Perth, Western Australia (3:690/627)
  111.  
  112.  
  113.  
  114.  
  115. Msg#: 7188 *Virus Info*
  116. 09-04-90 23:57:00 (Read 7 Times)
  117. From: SIMON FOSTER
  118.   To: CHRIS BARRETT
  119. Subj: REPLY TO MSG# 7183 (MYSTERY VIRUS??)
  120.  > At my school we have some XT's with 2 360K FDD each. Lately we
  121.  > have noticed that some of the students disks are being over
  122.  > written by the program disk they were using. Eg some people have
  123.  > found the Turbo pascal files on their data disks.
  124.  
  125. I was having a similar problem on my 386 when I got it and as I was running 
  126. DesqView, etc assumed that was causing the probs (it was, in a way) ... I since
  127. discovered that it was simply that buffers was too low. Unfortunately you do 
  128. not have a Hard Drive to see if that would be affected but your 'symptoms' are 
  129. of a low buffers. so, simply change the config.sys and adjust the buffers value
  130. up about 15 this SHOULD fix it. If however, it doesn't, try getting hold of 
  131. SCANv66b and try that
  132.  
  133. <ping>
  134.  
  135. Regs,
  136.         Simon
  137.  
  138. --- FD 1.99c
  139.  * Origin: Jane doesn't live here anymore! (3:712/265)
  140.  
  141.  
  142.  
  143.  
  144. Msg#: 8162 *Virus Info*
  145. 09-12-90 12:42:00 (Read 6 Times)
  146. From: CHARLES HANNUM
  147.   To: JAMES BLEACHER
  148. Subj: REPLY TO MSG# 6662 (RE: ANTI VIRUS VIRUSES)
  149.  > According to want I've read Dr. Fred Cohen at MIT developed the
  150.  > first virus back in 1964 or so. This was to prove that code could
  151.  > actually replicate and spread throughout a mainframe. My question is
  152.  > why on earth would he want to do that in the first place?
  153.  
  154. Probably because some stupid manager said it was impossible... which is about
  155. the same logic Robert Tappan Morris used.
  156.  
  157. --- ZMailQ 1.12 (QuickBBS)
  158.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  159.  
  160.  
  161.  
  162.  
  163. Msg#: 9381 *Virus Info*
  164. 09-19-90 22:32:00 (Read 5 Times)
  165. From: TOM SMITH @ 930/1
  166.   To: SATYR DAZE
  167. Subj: REPLY TO MSG# 6661 (RE: VIRUS SCANNERS....)
  168. "Satyr", the ARC/PAK/ZIP/LHARC shell program SHEZ will allow SCAN to
  169. "look into an archived file"; it uncompresses it to a working directory
  170. then passes the file info to SCAN which checks it.  I've got my
  171. download BAT files set to fire it off automatically whenever I pick up
  172. an archive from a BBS.  If you haven't looked at it, you might want to
  173. check it out; I've found it to be very helpful...  Tom Smith/Dallas...
  174.  
  175.  
  176. --- QM v1.00
  177.  # Origin: Horizon RBBS 214-424-3831 & 214-881-9346 HST (8:930/1.0)
  178.  * Origin: Network Gateway to RBBS-NET  (RBBS-PC 1:10/8)
  179.  
  180.  
  181.  
  182.  
  183. Msg#: 9382 *Virus Info*
  184. 09-21-90 23:48:00 (Read 5 Times)
  185. From: PHILLIP LAIRD
  186.   To: JEFF LANES
  187. Subj: RE: VIRUS AT LAMAR
  188. ** Quoting Jeff Lanes to Phillip Laird **
  189.  >Phillip,
  190.  >My wife's business partner just had his system cratered by 
  191.  >some software he picked up at LU.  I don't have any further 
  192.  >details like name of program or anything...YET!  This guy is 
  193.  >NOT a hacker or BBSer...just a regular student (Grad) with 
  194.  >a PC at home for general homework and some business applications. 
  195.  > It's kinda scary when the average users get infected with 
  196.  >this stuff.  Where is software legitimately obtained at the 
  197.  >school?  Can you get it from the library or what?  
  198.  >More later!
  199.  >
  200.  >Jeff
  201. ** End of Quote **
  202.  
  203. Jeff, sorry to hear about that.  I have been working on a program with several 
  204. Department directors at Lamar concerning this "VIRUS" issue.  The most common 
  205. virus I have ran into is the notorious Jeruselum B Virus.  You can use 
  206. cleanp66.ZIP found on my BBS here to clean the virus.  The other common viruses
  207. are Stoned and Stoned II.  Someone (Perhaps a student) deleted the Chkdsk dos 
  208. command on one system in the Business College Lab and replaced it with a nasy 
  209. trojan.  Tell your friend to try ScanV66B.zip to scan the Drive first whenever 
  210. he boots up.  If viruses are found he can run clean in most cases to clean the 
  211. virus up.
  212.  
  213. The best cleanup for a virus however, is the Delete command to delete the 
  214. infected files.  If the partitiion table was affected, then it could be the 
  215. Stoned II virus that got him.  How about having this gentleman to call me voice
  216. and see what I can do to help him.
  217.  
  218. --- TAGMAIL v2.20
  219.  * Origin: DATAMANIAC'S HIDEOUT BBS 409-842-0218/BEAUMONT,TX (1:19/49)
  220.  
  221.  
  222.  
  223.  
  224. Msg#: 9638 *Virus Info*
  225. 09-19-90 06:21:00 (Read 7 Times)
  226. From: YASHA KIDA
  227.   To: RAJU DARYANANI
  228. Subj: RE: NETWARE BYPASSING JERUSALEM VIR
  229. Yes FEDERAL COMPUTER WEEK carried a FRONT PAGE article on the problem....
  230.  
  231. 2 months ago
  232.  
  233.  
  234.  
  235. --- Maximus-CBCS v1.00
  236.  * Origin: Bragg IDBS, 82nd Airborne Bug hunter (1:151/305)
  237.  
  238.  
  239.  
  240.  
  241. Msg#: 9640 *Virus Info*
  242. 09-21-90 13:31:00 (Read 6 Times)
  243. From: PAUL FERGUSON
  244.   To: RICK THOMA
  245. Subj: MCRC
  246. Rick,
  247.    I'm always interested in anything that may be of =some= value to the
  248. computing community, so....Sure...I'll bite. Now, would you prefer to
  249. leave instructions to D/L a copy (BBS #, etc.) or would you prefer to
  250. U/L a copy to this board for my perusal? (See Origin) CRC checkers can
  251. have their merit if used in a =clean= environment, as you may well
  252. know. 
  253.  
  254. Awaiting input...
  255.  
  256. Greetings from Capitol Hill
  257. -Paul
  258.  
  259.  
  260. --- QM v1.00
  261.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  262.  
  263.  
  264.  
  265.  
  266. Msg#: 9641 *Virus Info*
  267. 09-22-90 13:33:00 (Read 6 Times)
  268. From: SATYR DAZE
  269.   To: JIM HOBBS
  270. Subj: REPLY TO MSG# 8162 (RE: ANTI VIRUS VIRUSES)
  271. Well virus theory was being discused as far back as the 1940's.  John von 
  272. Neumann outlined an Idea of programms self-replicating themselves in "Theory 
  273. and Organization of Complicated Automata".  And if you want to really be 
  274. boggled read his "The Computerand the Brain" ..
  275.  
  276. I use the '83 date because after Mr Thompson's speech, the following year 
  277. Scientific american published an article further discussing viruses togather 
  278. with an offer were by sending in $2.00 they sent you information on how to 
  279. write virus programs.  I'm sure they rue the day they did that now.
  280.  
  281. At that point viruses where "Fun".  Harmless pranks one programmer could have 
  282. with others.  And also one that could be shared.
  283.  
  284. The Gift that keeps on Giving ... so to speak.
  285.  
  286.  
  287.                                             The Satyr Daze
  288. --- TBBS v2.1/NM
  289.  * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748  (1:135/2)
  290.  
  291.  
  292.  
  293.  
  294. Msg#:10870 *Virus Info*
  295. 09-09-90 23:21:00 (Read 6 Times)
  296. From: CY WELCH
  297.   To: PHILLIP LAIRD
  298. Subj: REPLY TO MSG# 7173 (JERUSALEM B AND CLEANP64.ZIP)
  299. In a message to Patricia Hoffman <05 Sep 90 18:30:00> Phillip Laird wrote:
  300.  
  301.  PL> I cleaned 17 infected files today with clean version 64.  I have a
  302.  PL> good question.  While the program removes the file, some where
  303.  PL> removed the first time around, others were scanned several times
  304.  PL> before the virus was actually removed.  Can you tell me why?
  305.  
  306. I can answer that.  Jerusalem-B will infect an EXE file every time it runs.  It
  307. only infects a COM file once but infect an EXE multiple times.  Clean has to be
  308. run as many times as the file is infected to completely clean it out.
  309.  
  310. --- XRS! 3.42+
  311.  * Origin: Former QuickBBS Beta Team Member *:- (RAX 99:9402/122.1)
  312.  
  313.  
  314.  
  315.  
  316. Msg#:10871 *Virus Info*
  317. 09-09-90 22:54:00 (Read 6 Times)
  318. From: PETER YARD
  319.   To: CHRIS BARRETT
  320. Subj: REPLY TO MSG# 7188 (RE: MYSTERY VIRUS??)
  321. CB!>we have noticed that some of the students disks are being
  322. CB!>over written by the program disk they were using. Eg some
  323.  
  324. CB!>to one on the program disk. Eg we listed "TURBO.EXE" and
  325. CB!>found it to contain a students pascal source code.
  326.  
  327. Sounds like someone is puting their data disk in the same drive before the 
  328. buffers are flushed.  If you switch the disks while still in turbo.exe then 
  329. when you exit the program DOS will overwrite the FAT and Directories with what 
  330. it thinks should be there from the previous disk.
  331.  
  332. Peter  
  333.  
  334. --- QuickBBS 2.64+
  335.  * Origin: Genius BBS.. Beaker Rulz OK! (3:640/486)
  336.  
  337.  
  338.  
  339.  
  340. Msg#:10873 *Virus Info*
  341. 09-11-90 06:50:00 (Read 5 Times)
  342. From: YASHA KIDA
  343.   To: ALAN DAWSON
  344. Subj: REPLY TO MSG# 9381 (RE: VIRUS SCANNERS....)
  345. In a song of phrase on <16 Aug 90  08:30:58>, Alan Dawson (3:608/9) writes:
  346.  
  347.  AD> Hear, hear! The frustrating, rug-chewing, desk-beating, 
  348.  AD> monitor-smashing, stomp-down crying SHAME is that some of these 
  349.  AD> viruses, on a technical level, are tremendously slick, wonderous 
  350.  AD> programs. The people writing them are wonderful programmers. Just 
  351.  AD> think what these people could be doing to help our PCs work better by 
  352.  AD> writing a different kind of program -- and, potentially, how much 
  353.  AD> money they might be able to make. They obviously have inventive 
  354.  AD> minds, many of them. Such inventiveness could be put to such great 
  355.  AD> use.
  356.  AD> 
  357.  
  358.  
  359. Remember many of the Viruses are version B & C. Many of the modifications were 
  360. not by the ORIGINAL programmers, but were people who improved on their code. 
  361. These people most likey could'nt have ever started and finnished the coding 
  362. from line 1.  
  363.  
  364. What I am saying is it is easy to modify code but Being the ORIGINAL writter is
  365. something else....
  366.  
  367. Don't kid yourself these people are doing what they enjoy.. Destroying peoples 
  368. data or making a poltical statement.  They could make $$$ programing and I sure
  369. many do. This is most likey a relief valve for them...or a way of screwing the 
  370. world a littel...
  371.  
  372.  
  373. These people not super heros.
  374.  
  375. To say they are great programmers is like saying LEE HARVEY OSWALD was a great 
  376. shot.
  377.  
  378.  
  379. Yasha
  380.  
  381.  
  382.  
  383. --- msged 1.99S ZTC
  384.  * Origin: Bragg IDBS, (82nd - they can kick Iraqs booty) (1:151/305)
  385.  
  386.  
  387.  
  388.  
  389. Msg#:10874 *Virus Info*
  390. 09-11-90 07:06:00 (Read 7 Times)
  391. From: YASHA KIDA
  392.   To: SKY RAIDER (Rcvd)
  393. Subj: REPLY TO MSG# 3974 (VIRUS POST ON BBS)
  394. In a message of <08 Sep 90  13:42:35>, Sky Raider (1:255/3) writes:
  395.  
  396.  SR> How about giving me 
  397.  SR> your system number so I can call and see the finished form (never been 
  398.  SR> quoted in this manner before).
  399.  SR>  
  400.  SR>                                A questor of knowledge,
  401.  SR>  
  402.  SR>                                         Sky Raider
  403.  SR>                                         Ivan Baird, CET
  404.  
  405.  
  406.  
  407. Sure the Number is 919-867-0754 23.5 hrs a day 7 days a week
  408.  
  409. 300-14,400 baud supported
  410.  
  411.  
  412.  
  413. --- msged 1.99S ZTC
  414.  * Origin: Bragg IDBS, (82nd - they can kick Iraqs booty) (1:151/305)
  415.  
  416.  
  417.  
  418.  
  419. Msg#:11396 *Virus Info*
  420. 09-17-90 23:42:00 (Read 6 Times)
  421. From: PHILLIP LAIRD
  422.   To: CY WELCH
  423. Subj: REPLY TO MSG# 10870 (RE: JERUSALEM B AND CLEANP64.ZIP)
  424. ** Quoting Cy Welch to Phillip Laird **
  425.  >I can answer that.  Jerusalem-B will infect an EXE file every 
  426.  >time it runs.  It only infects a COM file once but infect an 
  427.  >EXE multiple times.  Clean has to be run as many times as the 
  428.  >file is infected to completely clean it out.
  429. ** End of Quote **
  430.  
  431. Yea, I figured that one out!  Thanx for the help....
  432.  
  433. --- TAGMAIL v2.20
  434.  * Origin: DATAMANIAC'S HIDEOUT BBS 409-842-0218/BEAUMONT,TX (1:19/49)
  435.  
  436.  
  437.  
  438.  
  439. Msg#:11397 *Virus Info*
  440. 09-17-90 23:46:00 (Read 5 Times)
  441. From: PHILLIP LAIRD
  442.   To: ALL
  443. Subj: VIRUS REPORTED IN SHAREWARE FILE
  444. As reported by the Port Arthur Texas Computer Club, there is a file called 
  445. Powermenu, Version 5.3 that reportedly carries some type of virus.  This file 
  446. is supposed to be distributed by a publication named "PC Today".  If you have 
  447. seen this file, please leave me mail in this echo.  I have yet to see the file,
  448. however, I would like to know how widespread the file is.
  449.  
  450. If you have had any problems with it, please explain that, too or netmail me at
  451. 19/49.  Thanks.
  452.  
  453. Phillip Laird [SYSOP]
  454.  
  455. --- TAGMAIL v2.20
  456.  * Origin: DATAMANIAC'S HIDEOUT BBS 409-842-0218/BEAUMONT,TX (1:19/49)
  457.  
  458.  
  459.  
  460.  
  461. Msg#:11399 *Virus Info*
  462. 09-18-90 06:32:00 (Read 4 Times)
  463. From: PHILLIP LAIRD
  464.   To: ALAN DAWSON
  465. Subj: REPLY TO MSG# 7184 (RE: SCAN WEIRDNESS)
  466. ** Quoting Alan Dawson to Phillip Laird **
  467.  >believe in brute-force removal i.e. DEL VIRUS.COM, and re-install. 
  468.  >
  469.  >It's safer that way, and certain (after you check the floppies, 
  470.  >of 
  471.  >course).
  472.  >   - From Thailand, a warm country in more ways than one.  
  473. ** End of Quote **
  474.  
  475.  
  476. Quite regular, the "DELETE" Disinfection IS the only way to go.  After running 
  477. cleanup some times, the user of the software complains that some programs do 
  478. not work.  I just recommend they delete not just the once infected file, but 
  479. rather the software package and re-install it.  I rememeber you mentioning that
  480. piracy abounds in Thailand.  When I was working in the Middle East a few years 
  481. back, i learned you could get a copy of most any software at the Computer 
  482. stores.  They had diskette copying devices.  For 1 Riyal you were in business. 
  483. This is another way viruses were spread.  Everybody would come in and share 
  484. diskettes.
  485.  
  486. --- TAGMAIL v2.20
  487.  * Origin: DATAMANIAC'S HIDEOUT BBS 409-842-0218/BEAUMONT,TX (1:19/49)
  488.  
  489.  
  490.  
  491.  
  492. Msg#:11400 *Virus Info*
  493. 09-17-90 18:34:00 (Read 4 Times)
  494. From: PAUL FERGUSON
  495.   To: MIKE MCCUNE
  496. Subj: MFV
  497. Well, Mike,
  498.     I can tell you this at least....It =will= be included in the next
  499. version of VSUM (due to be released around the 25th or so of the month).
  500. But, it is not even being called by that name at the moment. Perhaps,
  501. someone else (Patrick) will detail this more for you, but at the
  502. moment, it is not a topic for public discussion, obviously. 
  503.  
  504. Greatings from Capitol Hill
  505. -Paul
  506.  
  507.  
  508. --- QM v1.00
  509.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  510.  
  511.  
  512.  
  513.  
  514. Msg#:11401 *Virus Info*
  515. 09-18-90 06:35:00 (Read 6 Times)
  516. From: PATRICIA HOFFMAN
  517.   To: CHRIS BARRETT
  518. Subj: REPLY TO MSG# 10871 (MYSTERY VIRUS??)
  519.  CB> At my school we have some XT's with 2 360K FDD each. Lately we have 
  520.  CB> noticed that some of the students disks are being over written by the 
  521.  CB> program disk they were using. Eg some people have found the Turbo 
  522.  CB> pascal files on their data disks.
  523.  CB>  
  524.  
  525. This may not be a virus at all, but instead operator error.  It is possible 
  526. that the students are switching diskettes after openning files, and then 
  527. writing the programs back a different diskette than they originally read from. 
  528. Some flavors of DOS will keep the disk directory in memory, and then update it 
  529. and write it back to the diskette without checking that it is the correct 
  530. diskette.  
  531.  
  532.  CB> I brought in a copy of ScanV66 and placed a validation check on the 
  533.  CB> program disks (Not the data disks). Scanning showed no viruses (well 
  534.  CB> known ones anyway). But when we scanned them a week later we found some 
  535.  CB> had had their Boot Blocks altered.
  536.  CB>  
  537.  
  538. Are you using ScanV66 or ScanV66B?  V66 itself has an bug in it with the 
  539. validation codes and was replaced with V66B shortly after release.  Also, does 
  540. the boot sector (sector 0 on the floppy) have any unusual messages in it, or 
  541. does it lack the normal messages which appear at the end of the sector?  
  542.  
  543.  CB> In some cases the files on the data disk are just renamed to one on the 
  544.  CB> program disk. Eg we listed "TURBO.EXE" and found it to contain a 
  545.  CB> students pascal source code.
  546.  CB>  
  547.  
  548. Again, this could be user error described above....
  549.  
  550.  CB> Could someone shed some light please..
  551.  CB> I have told the teacher it is most likely home grown and he is sh*tting 
  552.  CB> himself.
  553.  CB>  
  554.  
  555. Those are my guesses, if you want to send one of the affected diskettes, I'd be
  556. happy to take a look at it and see if it contains an unknown virus or one that 
  557. Scan can't detect.  My mailing address is:
  558.  
  559.         Patricia Hoffman
  560.         1556 Halford Avenue #127
  561.         Santa Clara, CA 95051
  562.  
  563.  
  564. --- QM v1.00
  565.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  566.  
  567.  
  568.  
  569.  
  570. Msg#:11402 *Virus Info*
  571. 09-18-90 06:47:00 (Read 6 Times)
  572. From: PATRICIA HOFFMAN
  573.   To: SATYR DAZE
  574. Subj: REPLY TO MSG# 11401 (RE: MYSTERY VIRUS??)
  575.  SD> Sorry to butt in ..... you aparently have been infected by the 
  576.  SD> Stoner-Marijauna Virus , quite a few people here in florida myself 
  577.  SD> included have seen this little beauty.
  578.  SD>  
  579.  
  580. His symptoms don't match any known variant of the Stoned Virus.
  581.  
  582.  SD> After disinfecting yourself the damaged caused by the virus is 
  583.  SD> unaltered.
  584.  SD>  Backup your harddrive and reformat it, after restoring it.  Delete and 
  585.  SD> redo Autoexec.bat and Config.sys they have both also been altered.
  586.  SD>  
  587.  
  588. Stoned doesn't alter the AUTOEXEC.BAT or CONFIG.SYS.  It infects floppy disk 
  589. boot sectors and the hard disk partition table.  When it infects, it usually 
  590. moves the original boot sector on floppies to another sector which is usually 
  591. in the root directory, which results in files being lost if the root directory 
  592. had entries in that area.  What is suggested, though, is that before 
  593. disinfecting Stoned, the user backup his/her data files since in approximately 
  594. 1 out of 10 cases, the disinfection will result in the partition table being 
  595. lost on hard disks....this occurs with some hard disk controllers.  
  596.   
  597.  SD> Your Hardrive should now be back to snuff .... but before i forget run 
  598.  SD> a utility to mark and lock out bad sectors the Virus may have caused.  
  599.  SD> These unfortunaly are not always recoverable.
  600.  SD>  
  601.  
  602. Stoned doesn't cause bad sectors to be created.  Two possibilities 
  603. here...either the user disinfected after booting from a version of DOS that was
  604. not the same as what he was originally using, or the disk already had the bad 
  605. sectors to begin with.  
  606.  
  607. Patti
  608.  
  609.  
  610. --- QM v1.00
  611.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  612.  
  613.  
  614.  
  615.  
  616. Msg#:11403 *Virus Info*
  617. 09-18-90 06:55:00 (Read 6 Times)
  618. From: PATRICIA HOFFMAN
  619.   To: SATYR DAZE
  620. Subj: REPLY TO MSG# 10873 (RE: VIRUS SCANNERS....)
  621.  SD> Well you can  Download a Virus scanner from a reputable BBS -- one that 
  622.  SD> actually checks all of it's files for viruses --- or go out and 
  623.  SD> purchase a Virus Scanner.  Most of the downloadable stuffis by Mcaffe 
  624.  SD> Associates, You can purchase Virucide (commercial version) which checks 
  625.  SD> and disinfects your files, also by Mcaffe Associates for about $30.00. 
  626.  SD> Not a bad buy when you consider the consequences of not having a good 
  627.  SD> scanner.
  628.  SD>  
  629.  
  630. ViruCide is marketted by Parsons Technologies.  The McAfee product that is sold
  631. directly by McAfee Associates is named Pro-Scan.  
  632.  
  633. Patti
  634.  
  635.  
  636. --- QM v1.00
  637.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  638.  
  639.  
  640.  
  641.  
  642. Msg#:11404 *Virus Info*
  643. 09-19-90 11:53:00 (Read 5 Times)
  644. From: JAMES DICK
  645.   To: PATRICIA HOFFMAN
  646. Subj: REPLY TO MSG# 11403 (RE: VIRUS SCANNERS....)
  647. On Tue, 18 Sep, Patricia Hoffman wrote to Satyr Daze
  648.  
  649.  
  650.  PH > ViruCide is marketted by Parsons Technologies.  The McAfee product 
  651.  PH > that is sold directly by McAfee Associates is named Pro-Scan.  
  652.  
  653. What are the features and costs of John's Pro-Scan and the ViruCide?
  654.  
  655. -={ Jim }=-
  656.  
  657.  
  658.  
  659. --- QM v1.00
  660.  * Origin: The Clipperist - Home to happy Clippheads in Ottawa, Canada 
  661. (1:163/118.0)
  662.  
  663.  
  664.  
  665.  
  666. Msg#:11405 *Virus Info*
  667. 09-19-90 06:11:00 (Read 4 Times)
  668. From: PATRICK TOULME
  669.   To: MIKE MCCUNE
  670. Subj: REPLY TO MSG# 5887 (RE: MOTHER FISH)
  671.  
  672. MM> Everybody was talking about the Mother Fish a few weeks ago. Now that 
  673. MM> it has been out for mor than a week, nobody is saying anything about 
  674. MM> it. What's the deal with this virus?
  675.  
  676.  
  677.     I think the deal is that nobody is really sure what it does, how it
  678. does it, and if the programs that look for it find it all the time.  If
  679. a program misses it just once, you'll never be able to get it off a
  680. system.
  681.  
  682.  
  683. --- QM v1.00
  684.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  685.  
  686.  
  687.  
  688.  
  689. Msg#:11406 *Virus Info*
  690. 09-20-90 08:19:00 (Read 4 Times)
  691. From: RICK THOMA
  692.   To: WHOMEVER
  693. Subj: MCRC CHECKER
  694. Some weeks ago, I mentioned a CRC checking utility I DL'd from Compu$erve, 
  695. MCRC.  I found it in a pile of old floppies. Now, who was interested in seeing 
  696. it?
  697.  
  698. --- FD 2.00
  699.  * Origin: Village BBS, Mahopac, NY  914-621-2719 *HST* (1:272/1)
  700.  
  701.  
  702.  
  703.  
  704. Msg#:11407 *Virus Info*
  705. 09-19-90 15:48:00 (Read 5 Times)
  706. From: RON LAUZON
  707.   To: GARY MOYER
  708. Subj: REPLY TO MSG# 11404 (RE: VIRUS SCANNERS....)
  709. They are pretty accurate, but remember this:  I have been BBS-ing (downloading 
  710. alot) for over 7 years now.  I have called BBSs across the US and I have never,
  711. first hand, seen a virus.  That right there says something about how much hype 
  712. the virus scares are.
  713.  
  714. Also, remember something about the virus scan programs:  They only find *known*
  715. viruses.  If someone writes a new virus, you are vulnerable.  You might want to
  716. check out something like Flu Shot+ if you want peace of mind.
  717.  
  718. --- Telegard v2.5i Standard
  719.  * Origin: The Flight of the Raven (313)-232-7815 (1:2200/107.0)
  720.  
  721.  
  722.  
  723.  
  724. Msg#:11408 *Virus Info*
  725. 09-20-90 16:13:00 (Read 4 Times)
  726. From: PAUL FERGUSON
  727.   To: PATRICIA HOFFMAN
  728. Subj: PROSCAN
  729. Patti...
  730.     I realize that this question should probably be directed to
  731. HomeBase and John, but since someone has already brought it up here
  732. within the conference, I'll go ahead and post it =anyway=....
  733.    You could you, by chance, the "enhancements" that Pro Scan vs.
  734. ViruScan......What are the differences in performance and
  735. effectiveness?  How should (if it is, I don't see how) =shareware=
  736. suffer because of the nature of the beast, so to speak? And, is it at
  737. all? From what I can gather, the majority of  funds are drawn from site
  738. licensing.....I would like to be able to rely (as I have) on a
  739. pelethera of detection utilities to maintain the constant "drop-net"
  740. within my own systems while making sure that any products that I may
  741. suggest for negotiated license through contacts will =remain= "top of
  742. the line". Pretty shakey forum topic but a dilemma nonetheless.
  743.   
  744. Awaiting comments from the field   ;-)
  745.  
  746. Salutations from Capitol Hill
  747. -Paul
  748.  
  749.  
  750. --- QM v1.00
  751.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  752.  
  753.  
  754.  
  755.  
  756. Msg#:11409 *Virus Info*
  757. 09-20-90 20:44:00 (Read 5 Times)
  758. From: SATYR DAZE
  759.   To: PATRICIA HOFFMAN
  760. Subj: REPLY TO MSG# 11402 (RE: MYSTERY VIRUS??)
  761.  
  762. Hi Patti 
  763.  
  764.         He stated that he recieved a screen mesage informing him that his 
  765. System was Stoned.  I might be mistaken, but I'm sure that that is the Stoner-B
  766. virus Signiture.
  767.  
  768. And while I agree that the Stoner Virus is known To attack the Boot Sector and 
  769. Partition Table.  This is what we saw in our Variant down here.  After 
  770. disinfecting the system, a backup was made.  The HarDrive was then Reformated, 
  771. but still would not Boot up correctly.  It wasn't untill the Autoexec and 
  772. Config files were deleted that it would.
  773.  
  774. Oops ... I stand Corrected on Bad Sectors, I meant to run a utility to check 
  775. for bad file linkages.
  776.  
  777. Thanks for your info though, I just wish whoever keeps creating Variants would 
  778. turn their obvious Talents to somthing more useful.
  779.  
  780.        
  781.                                                    The Satyr Daze
  782. --- TBBS v2.1/NM
  783.  * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748  (1:135/2)
  784.  
  785.  
  786.  
  787.  
  788. Msg#:11410 *Virus Info*
  789. 09-20-90 20:54:00 (Read 5 Times)
  790. From: SATYR DAZE
  791.   To: PATRICIA HOFFMAN
  792. Subj: REPLY TO MSG# 11407 (RE: VIRUS SCANNERS....)
  793. Hi Again,
  794.  
  795.             While Parsons Technology may Markett it, Mcaffe Assoc. has the 
  796. Software Copyright
  797. --- TBBS v2.1/NM
  798.  * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748  (1:135/2)
  799.  
  800.  
  801.  
  802.  
  803. Msg#:11411 *Virus Info*
  804. 09-20-90 18:46:00 (Read 4 Times)
  805. From: JIM HOBBS
  806.   To: SATYR DAZE
  807. Subj: REPLY TO MSG# 9641 (RE: ANTI VIRUS VIRUSES)
  808.  > But these were never allowed to get beyond that scope, Virus programs where
  809.  > never destructive untill the "Core Wars".  Opposing Programmers would
  810.  > create self-replicating programms that when they encountered other
  811.  > self-replicaters would try to devour them.  Incidently it was called "Core
  812.  > Wars" because the game itself took place in Core Memory .  These young
  813.  > Programmers were actually quite small in number and never publicly
  814.  > discussed what they were doing.  If any blame is to be attached it should
  815.  > be to Ken THompson who went public with the process in 1983..... at that
  816.  > point it was "Discovered" by university students who began creatingthe real
  817.  > nasties ..... Today many strains are just variation of their original work.
  818.  
  819. I seem to recall that it was pretty well public by, say, 1974.  Some operating 
  820. systems even had features named after it.  I recall it in the singular (Core 
  821. War), by the way, but I wasn't taking notes!
  822.  
  823. --- Dutchie V2.91d
  824.  * Origin: Perelandra (1:203/42.386)
  825.  
  826.  
  827.  
  828.  
  829. Msg#:13385 *Virus Info*
  830. 09-29-90 09:01:00 (Read 4 Times)
  831. From: PATRICIA HOFFMAN
  832.   To: ALL
  833. Subj: NODELIST PROBLEMS
  834. This is an FYI....If you are trying to poll or send netmail to my system, you 
  835. could have a problem if you apply NodeDiff.271 which is being distributed this 
  836. weekend.  Net 204, of which I am a member of, was inadvertantly dropped from 
  837. the nodelist with this nodediff.  It should be back in place with the following
  838. nodediff.  
  839.  
  840. Patti
  841.  
  842.  
  843. --- QM v1.00
  844.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  845.  
  846.  
  847.  
  848.  
  849. Msg#:13386 *Virus Info*
  850. 09-29-90 09:05:00 (Read 4 Times)
  851. From: PATRICIA HOFFMAN
  852.   To: JAMES DICK
  853. Subj: NEW RELEASES DELAYED
  854.  JD> Patti, is there any chance of the VSUM???? being formatted with page 
  855.  JD> breaks at 60 lines/page and after each virus description.  And page 
  856.  JD> numbering and an index would help find the various descriptions.  
  857.  JD> 
  858.  
  859. Not in the real near term future since almost all of my free time for the last 
  860. few months has been used for researching and updating it for new viruses and 
  861. variants.  I won't be looking at the formatting again until the volume of new 
  862. samples being received is lower, there are only so many hours in a day..... 
  863.  
  864. VSUM is purposely distributed as an ASCII file so that it can be used by anyone
  865. regardless of what type of computer they have.
  866.  
  867.  
  868. --- QM v1.00
  869.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  870.  
  871.  
  872.  
  873.  
  874. Msg#:13927 *Virus Info*
  875. 09-28-90 17:03:00 (Read 5 Times)
  876. From: KEN DORSHIMER
  877.   To: TOM SMITH @ 930/1
  878. Subj: REPLY TO MSG# 11410 (RE: VIRUS SCANNERS....)
  879.  
  880.  ...at a time when Western civilization was declining
  881.     too rapidly for comfort, yet too slowly to be very
  882.     exciting Tom Smith @ 930/1 was saying:
  883.  
  884.  TS> working directory is removed. I don't know if the few seconds that an
  885.  TS> infected COM or EXE exists in the working directory would give it time
  886.  TS> to propogate to other files or not; I've never run into an infection,
  887.  
  888. sounds impossible as the .COM and .EXE files are never actually run. they
  889. can't infect your system if you don't run them.
  890. common misconception. the same idea as if you had a disk with a virus sitting
  891. in a box of disks without viruses. the infected disk can't magically infect
  892. the other disks. fortunatly computers aren't people and don't get airborne
  893. viruses. :-)
  894.  
  895.  ...space is merely a device to keep everything from being
  896.     in the same spot...
  897.  
  898.  
  899. --- ME2
  900.  * Origin: Ion Induced Insomnia (Fidonet 1:203/42.753)
  901.  
  902.  
  903.  
  904.  
  905. Msg#:14132 *Virus Info*
  906. 09-24-90 17:50:00 (Read 5 Times)
  907. From: ALAN DAWSON
  908.   To: YASHA KIDA
  909. Subj: REPLY TO MSG# 13927 (RE: VIRUS SCANNERS....)
  910.  YK> To say they are great programmers is like saying LEE HARVEY 
  911.  YK> OSWALD was a great shot.
  912.      
  913. I hear you, Yasha, and I'm not arguing with you. But the fact is that 
  914. some of the new, first-generation assembler viruses ARE both 
  915. inventive and original programming. Oswald wasn't a great shot; he 
  916. was a Marine for goodness sake. It's not SUPPORTING perverts to say 
  917. that Hitler was a great leader or that Machiavelli was an original 
  918. political thinker-essayist. 
  919.      
  920.  YK>  * Origin: Bragg IDBS, (82nd - they can kick Iraqs booty) 
  921.  
  922. Boy, THAT takes me back. That's where *I* left CONUS for, um, 
  923. "Southeast Asia." 23 years ago. Uh! That hurt. Cheers.
  924.    - From Thailand, a warm country in more ways than one.     
  925.  
  926.  
  927.  
  928.  
  929.  
  930. --- Opus-CBCS 1.13
  931.  * Origin: PCBBS -- WOC'n in the Land of Smiles -- Thailand (3:608/9.0)
  932.  
  933.  
  934.  
  935.  
  936. Msg#:14133 *Virus Info*
  937. 09-29-90 20:31:00 (Read 5 Times)
  938. From: JOHN O'CONNOR
  939.   To: TOM SMITH @ 930/1
  940. Subj: REPLY TO MSG# 14132 (RE: VIRUS SCANNERS....)
  941.  TS> Satyr, watching Shez work in virus scan mode's most interesting.
  942.  
  943.  TS> I don't know if the few seconds that an infected COM or EXE 
  944.  TS> exists in the working directory would give it time to propogate 
  945.  TS> to other files or not; I've never run into an infection, yet, 
  946.  TS> on my home system, although we did hit upon one at work.
  947.  
  948.         At this stage an suspected COM or EXE file is being treated as
  949.         DATA, as far as the the virus scanner is concerned. It is just
  950.         reading the file looking for known virus code.
  951.  
  952.         For a virus to trigger and infect a system, an infected program
  953.         must be RUN. Until the CPU is fed virus code as instructions to
  954.         run, there is no danger. When scanning for virus code, (within
  955.         SHEZ or not) the program with control of the CPU is SCAN.EXE.
  956.  
  957.         It does not test-run suspected programs to check them for virii,
  958.         it simply reads them.
  959.  
  960.  
  961.         JOC
  962.  
  963.  
  964.  
  965. --- via Silver Xpress V2.27 [NR]
  966.  * Origin: Sunmap Multline BBS - Brisbane - Australia (3:640/206)
  967.  
  968.  
  969.  
  970.  
  971. Msg#:14134 *Virus Info*
  972. 09-30-90 19:24:00 (Read 4 Times)
  973. From: KEN JONES
  974.   To: RON LAUZON
  975. Subj: RE: NARROW VIEW
  976.  >  In all
  977.  > those years, I have never seen a virus.  Moreover, I have never
  978.  > talked to
  979.  > anyone (on the BBSs or face to face) who ever encountered a virus.
  980.  >  That says
  981.  
  982. Hmmm.... I thought I could say that a few months ago. I was called into work 
  983. early one day because one of the p/c's was acting strange. A scan of the drive 
  984. said it had a Jerusalem B virus, 2 days later a friend called and asked what 
  985. was the best way of removing the Jerusalem B virus. This was a different system
  986. completly some 40 miles away. Then to top it off 2 sysops in the area called 
  987. and left messages on my system that they would be down till they removed, you 
  988. got it, the Jerusalem B again. This all took place in less than 5 days. In 
  989. those 5 days it poped up in.
  990. San Francisco
  991. Fairfield
  992. Oakland
  993. San Leandro
  994.  
  995. I left as quick as it hit, I'm sure there were other unknown systems in the 
  996. area that had it also, it just seems strange that the small circle I'm involved
  997. with, 4 totaly unrelated systems were hit.
  998.  
  999. The source of the virus is still a mystery, the only thing that was in common 
  1000. was each system had a file on it called MIRROR.   I forgot what the extension 
  1001. was.
  1002. Well thats my 2 cents
  1003.  
  1004. --- Telegard v2.5i Standard
  1005.  * Origin: The Twilight Zone (415)-352-0433 (1:161/88.0)
  1006.  
  1007.  
  1008.  
  1009.  
  1010. Msg#:14135 *Virus Info*
  1011. 09-30-90 16:27:00 (Read 4 Times)
  1012. From: TOM PREECE
  1013.   To: RON LAUZON
  1014. Subj: REPLY TO MSG# 14134 (RE: NARROW VIEW)
  1015. How prudent can you be?  As many others have been I was infected by commercial 
  1016. software provided to me by an upright and legitimate computer dealer.  Scan 
  1017. allowed me to survive and thrive.  Otherwise I wouldn't be here.
  1018. --- TBBS v2.1/NM
  1019.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  1020.  
  1021.  
  1022.  
  1023.  
  1024. Msg#:14136 *Virus Info*
  1025. 10-01-90 18:18:00 (Read 4 Times)
  1026. From: TOM PREECE
  1027.   To: ALL
  1028. Subj: VIRUS - TROJANS FOR EVERYONE.
  1029. Locally we experienced a trojan that was an exe file compiled by a utility that
  1030. converts .bat to .exe files.  The file purported to be a means to provide mnp5 
  1031. performance from an ordinary modem.  In fact the compiled bat instructions 
  1032. destroyed the C: drive.
  1033.  
  1034. What bothers me about this is the simplicity with which anybody could do this. 
  1035. I have the Bat2exec.zip file which performs the conversions.  I have not used 
  1036. it because the majority of my bat files are short fast executing things anyway.
  1037.  
  1038. Has anybody else encountered the problem and is there any sort of generic 
  1039. defense that we might arrange against the generic attack files which may 
  1040. follow?
  1041. --- TBBS v2.1/NM
  1042.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  1043.  
  1044.  
  1045.  
  1046.  
  1047. Msg#:14137 *Virus Info*
  1048. 10-01-90 18:24:00 (Read 4 Times)
  1049. From: TOM PREECE
  1050.   To: KEN JONES
  1051. Subj: REPLY TO MSG# 14135 (RE: NARROW VIEW)
  1052. Ken I live in Hayward.  I believe my system was infected by a Disk Manager 
  1053. diskette provided to me by a dealer who admitted that some of his system were 
  1054. infected by the jeru B virus.
  1055.  
  1056. Naturally he wanted to tell me that I had picked up my infection from a BBS. 
  1057. Strange to relate, none of the local boards to which I restrict my calling had 
  1058. this infection.
  1059.  
  1060. This dealer was in Sunnyvale.   If that raises any suspicions from the list of 
  1061. boards that you are referring to, why don't you call me voice some evening 
  1062. before 7:00 (lock up the phone with BBS'ing after that usually) and I'll tell 
  1063. you the dealer name.
  1064.  
  1065. They claim to have dealt with the problem so I don't want to smear them perhaps
  1066. inappropriately.  My home number is 415-889-0898.  My work number if you want 
  1067. to try (I might not be there) is 415-744-7577.
  1068. --- TBBS v2.1/NM
  1069.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  1070.  
  1071.  
  1072.  
  1073.  
  1074. Msg#:15496 *Virus Info*
  1075. 09-22-90 19:32:00 (Read 4 Times)
  1076. From: PAUL FERGUSON
  1077.   To: RON LAUZON
  1078. Subj: REPLY TO MSG# 14137 (NARROW VIEW)
  1079. Ron,
  1080.   With all due respect, my friend...if you continue along with the
  1081. narrow frame of mind that you seem so intent on inflicting upon others,
  1082. then we all should take heed. For the reason that =you= have never been
  1083. confronted with any viral types is certainly no reason to make light of
  1084. the situation (you're in the wrong conference for that). You'd be quite
  1085. surprised just how many that I've run across just within my clients and
  1086. our audit sites alone....simply mind boggling what the average user can
  1087. pick up along the way. You obviously seem to be in =no= position to be 
  1088. suggesting =any= Anti Viral detection/removal utilities that you have not
  1089. =personally= tried yourself, and I think that we all would benefit from
  1090. any such conjecture from anyone who has not personally been inflicted
  1091. by the scourge. I do not know what locale that you are dealing with,
  1092. but here in the nations' capitol, we seem to be constantly a target for
  1093. malcontents. Cheers, Ron.....No harm intended, just fact....
  1094.  
  1095. Salutations from Capitol Hill
  1096. -Paul
  1097.  
  1098.  
  1099. --- QM v1.00
  1100.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1101.  
  1102.  
  1103.  
  1104.  
  1105. Msg#:15497 *Virus Info*
  1106. 09-23-90 12:20:00 (Read 4 Times)
  1107. From: SATYR DAZE
  1108.   To: TOM SMITH @ 930/1
  1109. Subj: REPLY TO MSG# 14133 (RE: VIRUS SCANNERS....)
  1110.  
  1111. While I've heard of "it", I havn't actually seen it yet.  Does it work on all 
  1112. types of File-Compression files.  You said it uncompressess it to a working 
  1113. Directory is this before or after it checks it out.  If before then what is the
  1114. benefit, or does it load these files into memory some how ???
  1115.  
  1116.  
  1117.                                                    The Satyr
  1118. --- TBBS v2.1/NM
  1119.  * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748  (1:135/2)
  1120.  
  1121.  
  1122.  
  1123.  
  1124. Msg#:15503 *Virus Info*
  1125. 09-23-90 07:14:00 (Read 6 Times)
  1126. From: PATRICIA HOFFMAN
  1127.   To: SATYR DAZE
  1128. Subj: REPLY TO MSG# 11409 (RE: MYSTERY VIRUS??)
  1129.  SD>         He stated that he recieved a screen mesage informing him that 
  1130.  SD> his System was Stoned.  I might be mistaken, but I'm sure that that is 
  1131.  SD> the Stoner-B virus Signiture.
  1132.  
  1133. Hmmm....the message when it got here didn't have anything in it saying it 
  1134. displayed a message on boot, just that they found that the boot sector had been
  1135. altered somehow after a week of noticing the problems.  
  1136.  
  1137.  SD>  
  1138.  SD> And while I agree that the Stoner Virus is known To attack the Boot 
  1139.  SD> Sector and Partition Table.  This is what we saw in our Variant down 
  1140.  SD> here.  After disinfecting the system, a backup was made.  The HarDrive 
  1141.  SD> was then Reformated, but still would not Boot up correctly.  It wasn't 
  1142.  SD> untill the Autoexec and Config files were deleted that it would.
  1143.  SD>  
  1144.  SD> Oops ... I stand Corrected on Bad Sectors, I meant to run a utility to 
  1145.  SD> check for bad file linkages.
  1146.  SD>  
  1147.  
  1148. Did you by any chance low-level format the drive, or just do a regular format? 
  1149. Also, when you disinfected, are you sure you used the same version of DOS to 
  1150. boot from before disinfecting?  
  1151.  
  1152.  SD> Thanks for your info though, I just wish whoever keeps creating 
  1153.  SD> Variants would turn their obvious Talents to somthing more useful.
  1154.  SD>  
  1155.  
  1156. You aren't the only one....
  1157.  
  1158.  
  1159. --- QM v1.00
  1160.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1161.  
  1162.  
  1163.  
  1164.  
  1165. Msg#:15504 *Virus Info*
  1166. 09-23-90 07:23:00 (Read 5 Times)
  1167. From: PATRICIA HOFFMAN
  1168.   To: SATYR DAZE
  1169. Subj: REPLY TO MSG# 15497 (RE: VIRUS SCANNERS....)
  1170.  SD>             While Parsons Technology may Markett it, Mcaffe Assoc. has 
  1171.  SD> the Software Copyright
  1172.  
  1173. True...and I've already indicated that ViruCide is essentially the McAfee 
  1174. Associates' Pro-Scan product with a different name since it is licensed to and 
  1175. marketted by Parsons Technology.  The reason I brought up the point was that if
  1176. someone wants to buy this product, they need to contact Parsons Technology.  If
  1177. they contact McAfee Associates, they will get referred to Parsons....same with 
  1178. upgrades, etc. 
  1179.  
  1180. Patti
  1181.  
  1182.  
  1183. --- QM v1.00
  1184.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1185.  
  1186.  
  1187.  
  1188.  
  1189. Msg#:15505 *Virus Info*
  1190. 09-23-90 07:30:00 (Read 5 Times)
  1191. From: PATRICIA HOFFMAN
  1192.   To: PHILLIP LAIRD
  1193. Subj: REPLY TO MSG# 9382 (RE: VIRUS AT LAMAR)
  1194.  PL> The best cleanup for a virus however, is the Delete command to delete 
  1195.  PL> the infected files.  If the partitiion table was affected, then it 
  1196.  PL> could be the Stoned II virus that got him.  How about having this 
  1197.  PL> gentleman to call me voice and see what I can do to help him.
  1198.  PL> 
  1199.  
  1200. Very good advice!  There are a lot of files that won't disinfect correctly, 
  1201. such as programs that use internal overlays, or files that have the length set 
  1202. in the .EXE header incorrectly to begin with....so running a disinfector can 
  1203. result in the infected file not working correctly after disinfection.  The only
  1204. saving grace is that the program probably didn't run correctly before 
  1205. disinfection either since in the case of files with internal overlays, the 
  1206. virus would have overlayed part of the program.  Also, disinfectors typically 
  1207. can only disinfect the more common viruses since they account for 90%+ of all 
  1208. infections, or new viruses which are thought will be a future problem due to 
  1209. their characteristics.  If you are unlucky enough to get a rare virus, then you
  1210. would have to replace all the programs.
  1211.  
  1212. The only advice I would add is if someone is infected with any of the viruses 
  1213. which infect the partition table, they should backup critical data files they 
  1214. can't afford to loose before attempting to disinfect the system.  There are 
  1215. some combinations of DOS/BIOS/Hardware which, when disinfected, can result in 
  1216. the hard drive becoming inaccessible (happens in about 10% of the Stoned/Stoned
  1217. II cases).  
  1218.  
  1219. Patti
  1220.  
  1221.  
  1222. --- QM v1.00
  1223.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1224.  
  1225.  
  1226.  
  1227.  
  1228. Msg#:15506 *Virus Info*
  1229. 09-23-90 07:37:00 (Read 5 Times)
  1230. From: PATRICIA HOFFMAN
  1231.   To: ALL
  1232. Subj: REPLY TO MSG# 13386 (NEW RELEASES DELAYED)
  1233. The next release of the McAfee Associates programs scheduled for September 25 
  1234. have been rescheduled to October 2 or 3, according to the call I received 
  1235. yesterday from McAfee himself.  The delay is to allow them to complete some 
  1236. addition of new features to the programs.  If you call Homebase to pickup these
  1237. programs, hold off until the 3rd so that you don't have an unneeded 
  1238. long-distance call.... 
  1239.  
  1240. Due to illness and having one of my two test machines having intermittent 
  1241. hardware problems, I'm going to be also delaying the release of the new version
  1242. of the Virus Information Summary List until October 2 or 3 as well.  The 
  1243. additional week in there is to make sure the Whale virus makes it into the new 
  1244. version of the listing, as well as insuring that almost (if not) all of the new
  1245. viruses and variants I've received are included.  The October 2 or 3 release 
  1246. will be VSUM9009.Zip, there will still be an October release which is scheduled
  1247. for late October though they will be just two or three weeks apart.  The 
  1248. October release will also include another new "section" to the list that 
  1249. several people have indicated they thought would be useful.... <grin>....more 
  1250. about that right before the release date.
  1251.  
  1252. Hopefully, this message will allow some of the non-Silicon Valley users of the 
  1253. McAfee programs and my listing to avoid long-distance charges if picking up new
  1254. releases is their primary reason to place the calls.... 
  1255.  
  1256. Patti
  1257.  
  1258.  
  1259. --- QM v1.00
  1260.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1261.  
  1262.  
  1263.  
  1264.  
  1265. Msg#:15507 *Virus Info*
  1266. 09-23-90 09:57:00 (Read 4 Times)
  1267. From: BEN SAMMAN
  1268.   To: ALL
  1269. Subj: QUICK QUESTION.
  1270. I just got my system trashed twice..by the same bug if it is one..or if it's 
  1271. hadware...
  1272.  
  1273. What it does is it causes the drive(hard drive mind you) light to flash on and 
  1274. off intermittenntly with intervals of 1 second...the hard drive becomes 
  1275. unusable till midnight the next day...
  1276.  
  1277. Has there been other reports of such a virus?
  1278.  
  1279. --- Telegard v2.5i Standard
  1280.  * Origin: The Twilight Zone (415)-352-0433 (1:161/88.0)
  1281.  
  1282.  
  1283.  
  1284.  
  1285. Msg#:15508 *Virus Info*
  1286. 09-22-90 09:24:00 (Read 4 Times)
  1287. From: PAUL LOEBER
  1288.   To: RON LAUZON
  1289. Subj: REPLY TO MSG# 15504 (RE: VIRUS SCANNERS....)
  1290. ** Quoting Ron Lauzon to Gary Moyer **
  1291.  >They are pretty accurate, but remember this:  I have been BBS-ing 
  1292.  >(downloading alot) for over 7 years now.  I have called BBSs 
  1293.  >across the US and I have never, first hand, seen a virus.  
  1294.  >That right there says something about how much hype the virus 
  1295.  >scares are.
  1296. ** End of Quote **
  1297.  
  1298. I used to say that, too.  In fact, I used almost the same, exact words. 
  1299. However, recently almost all of the PC's at the college where I teach
  1300. information systems got the Stoner virus.  Since I have students turn in
  1301. disks as homework, had I not taken the appropriate precautions, my machine
  1302. would have becomed "stoned" as well.  Currently, several of my users who work
  1303. for Ford have "caught" the Joshi (sp?) virus and have been on my board
  1304. looking for the "cure".  I no longer have a cavalier attitude when it comes
  1305. to viruses.
  1306.  
  1307. --- TAGMAIL v2.30
  1308.  * Origin: Downriver Download (1:120/137)
  1309.  
  1310.  
  1311.  
  1312.  
  1313. Msg#:15509 *Virus Info*
  1314. 09-25-90 10:47:00 (Read 4 Times)
  1315. From: SCOTT HOWELL
  1316.   To: PATRICIA HOFFMAN
  1317. Subj: REPLY TO MSG# 15506 (RE: NEW RELEASES DELAYED)
  1318.  >To: All
  1319.  >
  1320.  >version of the Virus Information Summary List until October 2 or 3 as well.
  1321.  >The additional week in there is to make sure the Whale virus makes it into
  1322.  >the new version of the listing, as well as insuring that almost (if not)
  1323.  >all of the new viruses and variants I've received are included.  The
  1324.  >October 2 or 3 release will be VSUM9009.Zip, there will still be an October
  1325.  >release which is scheduled for late October though they will be just two or
  1326.  >three weeks apart.  The October release will also include another new
  1327.  >"section" to the list that several people have indicated they thought would
  1328.  >be useful.... <grin>....more about that right before the release date.
  1329.  
  1330.  
  1331.      If this list is available via file request I would be most interested in 
  1332. picking a copy up from you when it is made available.  I am always trying to 
  1333. keep my users up to date with the latest scan utils and virus listings. Any 
  1334. help would be very much so appreciated.
  1335.  
  1336.                                Scott Howell
  1337.  
  1338. --- SLMAIL v1.36M  (#0264)
  1339.  * Origin: Foundation BBS * College Park, MD * (109:109/521)
  1340.  
  1341.  
  1342.  
  1343.  
  1344. Msg#:15510 *Virus Info*
  1345. 09-25-90 19:03:00 (Read 4 Times)
  1346. From: TONY JOHNSON
  1347.   To: PATRICIA HOFFMAN
  1348. Subj: REPLY TO MSG# 2896 (COMMUNICATION VIRALS)
  1349.  PH> I believe one of them is Prodigy, which requires their software to be
  1350.  PH> running on your system in order for you to be able to access them.
  1351.  
  1352. QLINK is another service of which you MUST run their software in order to take 
  1353. part in the service.  Another cute thing about it is that only Commodore 
  1354. systems can use the stuff.  (QLink.... Quantum Link)
  1355.  
  1356.  
  1357. --- QM v1.00
  1358.  * Origin: The 286 Express (504-282-5817) (1:396/30.0)
  1359.  
  1360.  
  1361.  
  1362.  
  1363. Msg#:17267 *Virus Info*
  1364. 09-27-90 14:22:00 (Read 4 Times)
  1365. From: RICK THOMA
  1366.   To: PAUL FERGUSON
  1367. Subj: REPLY TO MSG# 9640 (MCRC)
  1368.  >    I'm always interested in anything that may be of =some= value
  1369.  > to the computing community...
  1370.  
  1371.    Let me give you a quick rundown.  The file is about a year and a half old, 
  1372. and claims to use some proprietary CRC mechanism.  I'll zip it up as 
  1373. "MCRC.ZIP", and you may request it by the time this message reaches you.  I 
  1374. would imagine the docs tell you how to get in touch with the author for an 
  1375. updated version.
  1376.  
  1377. --- FD 2.00
  1378.  * Origin: Village BBS, Mahopac, NY  914-621-2719 *HST* (1:272/1)
  1379.  
  1380.  
  1381.  
  1382.  
  1383. Msg#:17268 *Virus Info*
  1384. 09-27-90 07:59:00 (Read 4 Times)
  1385. From: JAMES DICK
  1386.   To: PATRICIA HOFFMAN
  1387. Subj: REPLY TO MSG# 15509 (NEW RELEASES DELAYED)
  1388. On Sun, 23 Sep, Patricia Hoffman wrote to All
  1389.  
  1390.  PH > intermittent hardware problems, I'm going to be also delaying the 
  1391.  PH > release of the new version of the Virus Information Summary List until 
  1392.  PH > October 2 or 3 as well.  The additional week in there is to make sure 
  1393.  
  1394. Patti, is there any chance of the VSUM???? being formatted with page breaks at 
  1395. 60 lines/page and after each virus description.  And page numbering and an 
  1396. index would help find the various descriptions.  
  1397.  
  1398. -={ Jim }=-
  1399.  
  1400.  
  1401.  
  1402. --- QM v1.00
  1403.  * Origin: The Clipperist - Home to happy Clippheads in Ottawa, Canada 
  1404. (1:163/118.0)
  1405.  
  1406.  
  1407.  
  1408.  
  1409. Msg#:17756 *Virus Info*
  1410. 10-01-90 02:24:00 (Read 4 Times)
  1411. From: REINHARDT MUELLER
  1412.   To: TOM SMITH @ 930/1
  1413. Subj: REPLY TO MSG# 15508 (VIRUS SCANNERS....)
  1414. In a message to Satyr Daze <26 Sep 90 23:15:00> Tom Smith @ 930/1 wrote:
  1415.  
  1416.  TS> The routine is this:  1)  You select, from Shez's file
  1417.  TS> listing, the archive you want to check.  2) Shez examines the archive,
  1418.  TS> finds the EXE and COM files, and, automatically, selects the proper
  1419.  TS> archiving program to use in uncompressing them.  3)  The COM and EXE
  1420.  TS> files are unpacked into a working directory automatically created by
  1421.  TS> Shez, called Z#, when it first fires up.  4)  SCAN is started, with 
  1422.  TS> the file names passed to it by Shez, which then looks into the working
  1423.  TS> directory and checks the specified files for viruses.  5)  After 
  1424.  TS> SCAN finishes, Shez deletes the files.  6)  When Shez is exited, 
  1425.  TS> the working directory is removed.
  1426.  
  1427. NO!!  Your system won't get infected unless you RUN of those
  1428. infected .COM or .EXE files.  A virus can only do its thing
  1429. if it is executed.  Reading it isn't enough.
  1430.  
  1431.  
  1432. --- [MicrStar] via TComm XRS 3.1
  1433.  * Origin: Loose as a goose, boys!  Here we go! <patooie!> (TComm 1:343/17.1)
  1434.  
  1435.  
  1436.  
  1437.  
  1438. Msg#:17757 *Virus Info*
  1439. 10-02-90 22:47:00 (Read 4 Times)
  1440. From: PHILLIP LAIRD
  1441.   To: KEN JONES
  1442. Subj: REPLY TO MSG# 15496 (RE: NARROW VIEW)
  1443. Same problem in this area. Strange, but there are about three strains at the 
  1444. Unviersity I work at.  From the Businesss Computer Lab, Pakistani Brain is 
  1445. spread, from the Computer Science Lab, Stoned and Stoned II is spread, from the
  1446. Engineering Lab, it is Jeruselum B  and the Library PC Lab - ALL of the Above! 
  1447. Why does it happen like that?  Hmmm..... I suppose this might tell us something
  1448. about targeted groups if there was such a plan....
  1449.  
  1450. --- TAGMAIL v2.40
  1451.  * Origin: Datamaniac's Hideout BBS - Beaumont, TX (1:19/49)
  1452.  
  1453.  
  1454.  
  1455.  
  1456. Msg#:17759 *Virus Info*
  1457. 10-02-90 14:37:00 (Read 4 Times)
  1458. From: KEN JONES
  1459.   To: TOM PREECE
  1460. Subj: REPLY TO MSG# 17757 (RE: NARROW VIEW)
  1461. The p/c out at work has a very narrow range of users, its totaly menu driven 
  1462. and on the most part, locked up. Via software and the key [wow someone really 
  1463. does use it]. Of the few users that do use it, one of them attends a junior 
  1464. collage in the west bay. Were pretty sure he was the source of the infected 
  1465. file, but really know one will ever know for sure.  I guess it could be 
  1466. possible to have a known source like you said. It seems really odd that they 
  1467. would come out and openly admit something like that. I guess on one hand they 
  1468. are trying to be the totaly honest dealer, but the on the other it looks like 
  1469. they are cutting there own throat on credidility
  1470.  
  1471. --- Telegard v2.5i Standard
  1472.  * Origin: The Twilight Zone (415)-352-0433 (1:161/88.0)
  1473.  
  1474.  
  1475.  
  1476.  
  1477. Msg#:17760 *Virus Info*
  1478. 09-30-90 15:57:00 (Read 4 Times)
  1479. From: MIKE MCCUNE
  1480.   To: ORI BERGER
  1481. Subj: DETECTING STEALTH VIRUSES
  1482. In a message on September 7 to Patrick Toulme you wrote...
  1483.                         >However, the 4096 is still lurking in thousands of
  1484. >computers in Israel and is causing major problems. Due to lack of widely
  1485. >available detection/removal programs, when a virus hits Israel, it stays
  1486. >there, especially when it is as "invisible" as the 4096.
  1487. Here is a simple detection program that will detect the 4096 while it is
  1488. in memory. It will not become infected by the 4096 (the 4096 thinks the
  1489. file is already infected). I wrote it for the shareware A86, but it should
  1490. assemble with MASM, TASM or WASM with few modifications.
  1491. ADD     [BX+SI],AL
  1492. ADD     [BX+SI],AL
  1493. ADD     [BX+SI],AL
  1494. MOV AX,3521h
  1495. INT 21h     
  1496. ES:
  1497. CMP B[BX],0EAh
  1498. JE FOUND
  1499. MOV AH,9h
  1500. LEA DX,NOT_FOUND_MESSAGE
  1501. INT 21h
  1502. INT 20h
  1503. NOT_FOUND_MESSAGE:
  1504. DB 'Stealth Virus not found in memory$'
  1505. FOUND:
  1506. MOV AH,9h
  1507. LEA DX,FOUND_MESSAGE
  1508. INT 21h
  1509. INT 20h
  1510. FOUND_MESSAGE:
  1511. DB $Stealth Virus active in memory$'
  1512. This program should also detect the Fish-6 and Mother Fish
  1513. (Whale) viruses, since they use the same method to redirect
  1514. interrupts.
  1515. The next message will describe how to remove the 4096...<MM>
  1516.  
  1517.  
  1518. --- Opus-CBCS 1.13
  1519.  * Origin: The Slowboat BBS (404-578-1691) Atlanta, GA (1:133/311.0)
  1520.  
  1521.  
  1522.  
  1523.  
  1524. Msg#:17761 *Virus Info*
  1525. 09-30-90 16:05:00 (Read 4 Times)
  1526. From: MIKE MCCUNE
  1527.   To: PAUL LOEBER
  1528. Subj: STONED AND JOSHI VIRUSES
  1529. In a message dated September 22, you stated that several people you know were 
  1530. looking for removers for the Stoned and Joshi viruses. I posted removers for 
  1531. both of these viruses on this echo several weeks ago. If you can't find them, I
  1532. will repost them. The posting were assembler source codes; if you need 
  1533. executable files, leave me a number where I can call you....<MM>.
  1534.  
  1535.  
  1536. --- Opus-CBCS 1.13
  1537.  * Origin: The Slowboat BBS (404-578-1691) Atlanta, GA (1:133/311.0)
  1538.  
  1539.  
  1540.  
  1541.  
  1542. Msg#:17762 *Virus Info*
  1543. 09-30-90 11:10:00 (Read 4 Times)
  1544. From: DUANE BROWN
  1545.   To: TOM SMITH @ 930/1
  1546. Subj: REPLY TO MSG# 17756 (VIRUS SCANNERS....)
  1547.  T9>archiving program to use in uncompressing them.  3)  The COM
  1548.  T9>and EXE
  1549.  T9>files are unpacked into a working directory automatically
  1550.  T9>created by
  1551. ...
  1552.  T9>I don't know if the few seconds that an infected COM or EXE
  1553.  T9>exists in
  1554.  T9>the working directory would give it time to propogate to
  1555.  T9>other files or
  1556.  
  1557. Since the program while it was in the directory was not *executed*, then there 
  1558. isn't any danger.  
  1559.  
  1560. --- 
  1561.  * Origin: End of the Line. Stafford, Va. (703)720-1624. (1:274/16)
  1562.  
  1563.  
  1564.  
  1565.  
  1566. Msg#:17763 *Virus Info*
  1567. 10-03-90 19:33:00 (Read 4 Times)
  1568. From: TOM PREECE
  1569.   To: KEN JONES
  1570. Subj: REPLY TO MSG# 17759 (RE: NARROW VIEW)
  1571. They never admitted they were the source.  I told them later after I had 
  1572. confirmed and disinfected my system that I thought they were.  At that point 
  1573. they reported that they had disinfected all of their machines.  I pointed out 
  1574. that they had handed me not an infected system but an infected used diskette. 
  1575. I guy kind of choked and promised he would look into it.
  1576. --- TBBS v2.1/NM
  1577.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  1578.  
  1579.  
  1580.  
  1581.  
  1582. Msg#:17764 *Virus Info*
  1583. 10-04-90 11:15:00 (Read 4 Times)
  1584. From: CHARLES HANNUM
  1585.   To: KEN JONES
  1586. Subj: REPLY TO MSG# 17763 (RE: NARROW VIEW)
  1587.  >>  In all
  1588.  >> those years, I have never seen a virus.  Moreover, I have never
  1589.  >> talked to
  1590.  >> anyone (on the BBSs or face to face) who ever encountered a virus.
  1591.  >>  That says
  1592.  
  1593. I'm inclined to echo this.  In my experience, anything unusual is instantly
  1594. called a "virus", even though it's usually pilot error.
  1595.  
  1596. However, I *do* run ViruScan on everything I download.  Never found a virus.
  1597. Of course, that doesn't mean there *isn't* one...
  1598.  
  1599. --- ZMailQ 1.12 (QuickBBS)
  1600.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  1601.  
  1602.  
  1603.  
  1604.  
  1605. Msg#:17765 *Virus Info*
  1606. 10-03-90 08:16:00 (Read 4 Times)
  1607. From: JERRY MASEFIELD
  1608.   To: TOM PREECE
  1609. Subj: REPLY TO MSG# 14136 (VIRUS - TROJANS FOR EVERYONE.)
  1610.  > Locally we experienced a trojan that was an exe file compiled by a
  1611.  > utility that converts .bat to .exe files.  The file purported to be a
  1612.  > means to provide mnp5 performance from an ordinary modem.  In fact the
  1613.  > compiled bat instructions destroyed the C: drive.  What bothers me about
  1614.  > this is the simplicity with which anybody could do this.  I have the
  1615.  > Bat2exec.zip file which performs the conversions.  I have not used it
  1616.  > because the majority of my bat files are short fast executing things
  1617.  > anyway.
  1618.  >
  1619.  > Has anybody else encountered the problem and is there any sort of
  1620.  > generic defense that we might arrange against the generic attack files
  1621.  > which may follow?
  1622.  
  1623. Are you saying that the file BAT2EXEC.ZIP is the culprit??  You didn't make 
  1624. yourself too clear.  I've recently received a file on my BBS called 
  1625. BAT2EX12.ZIP, but only scanned it for viruses and CRC errors.  Thanks.
  1626.  
  1627.  
  1628. --- TosScan 1.00
  1629.  * Origin: On A Clear Disk You Can Seek Forever! (1:260/212)
  1630.  
  1631.  
  1632.  
  1633.  
  1634. Msg#:18864 *Virus Info*
  1635. 10-05-90 06:42:00 (Read 4 Times)
  1636. From: PETE  MCDONOUGH
  1637.   To: ALL
  1638. Subj: VIRUS IN HARDWARE?
  1639. Hi!
  1640. I'm new here and had a question.
  1641. Is it possible for a virus to enter the computer system and remain their when 
  1642. the system is shut down for the night, and resurface when the IBM/clone system 
  1643. is turned on in the morning?
  1644. Background:  We have had viruses at at local college in the computer labs, in 
  1645. the Macintosh and clone computers.  We turn the computer off for ten seconds to
  1646. dump any virus in the memory.  Then we turn the computer back on.  One of the 
  1647. lab techs said it might be possible for a virus to stay in the system even if 
  1648. turned on and then off.
  1649. --- FD 1.99c via RA 0.04a [RT] 
  1650.  * Origin: Sirus System BBS, Citrus Heights CA (916)725-8578 (1:0/0)
  1651.  
  1652.  
  1653.  
  1654.  
  1655. Msg#:19510 *Virus Info*
  1656. 10-04-90 14:05:00 (Read 4 Times)
  1657. From: CHARLES HANNUM
  1658.   To: REINHARDT MUELLER
  1659. Subj: REPLY TO MSG# 17762 (RE: VIRUS SCANNERS....)
  1660.  > NO!!  Your system won't get infected unless you RUN of those
  1661.  > infected .COM or .EXE files.  A virus can only do its thing
  1662.  > if it is executed.  Reading it isn't enough.
  1663.  
  1664. WARNING:  This information not applicable to the Macintosh or the NeXT.
  1665.  
  1666. --- ZMailQ 1.12 (QuickBBS)
  1667.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  1668.  
  1669.  
  1670.  
  1671.  
  1672. Msg#:19511 *Virus Info*
  1673. 10-06-90 03:24:00 (Read 4 Times)
  1674. From: CHARLES HANNUM
  1675.   To: JERRY MASEFIELD
  1676. Subj: RE: VIRUS - TROJANS FOR EVERYO
  1677.  > Are you saying that the file BAT2EXEC.ZIP is the culprit??  You
  1678.  > didn't make yourself too clear.  I've recently received a file on my
  1679.  > BBS called BAT2EX12.ZIP, but only scanned it for viruses and CRC
  1680.  > errors.  Thanks.
  1681.  
  1682. No way!  BAT2EXEC is as clean as a fresh condom!  (Well, we are talking about
  1683. *viruses* aren't we?  <grin>)
  1684.  
  1685. --- ZMailQ 1.12 (QuickBBS)
  1686.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  1687.  
  1688.  
  1689.  
  1690.  
  1691. Msg#:19512 *Virus Info*
  1692. 10-06-90 20:40:00 (Read 4 Times)
  1693. From: PHILLIP LAIRD
  1694.   To: ALL
  1695. Subj: ARTICLE IN BEAUMONT ENTERPRISE
  1696. Quoting an Article which appeared in the Beaumont Enterprise on Saturday, 
  1697. October 6, 1990 from the Associated Press:
  1698. ______________________________
  1699. ASSOCIATED PRESS
  1700. ______________________________
  1701. NEW VIRUSES INFECT COMPUTERS
  1702.  
  1703. DALLAS - Computer Viruses, once percieved as contagious only through shared 
  1704. programming or electronic"bulletin boards," have wormed thier way into brand 
  1705. new equipment purchased from reputable companies.
  1706.   In one incident earlier this year, workers at an Evaleth, Minn., company were
  1707. suprised when thier computers suddenly began flashing the message: "Your 
  1708. system has been stoned."  The virus, which didn't destroy any data, was traced 
  1709. back to software in brand new modems, the devices that hook computers to 
  1710. telephone lines.
  1711.   Computer Viruses have been around for several years and there seem to have 
  1712. been several widely publicized infections.  But only recently have viruses 
  1713. begun to be reported in new equipment, and computer manufacturers are reluctant
  1714. to discuss the situation, fearing even a hint of contamination could torpedo 
  1715. sales.
  1716.   "A year ago we had nothing like this.  Now, it's almost an everyday 
  1717. occurrence," said John McAfee, Chairman of the Computer Virus Industry 
  1718. Association in Santa Clara, Calif.
  1719.   "Yes it has happened," said Winn Schwartau, president of American Security 
  1720. Industries, Inc., a Nashville, Tenn. consulting firm.  "And the posiblity of it
  1721. occurring on a larger scale is all too great and unfortunately it is 
  1722. unrecognized."
  1723.   In the modem case, the virus was quickly discovered and narrowly contained, 
  1724. said John Pope, spokesman for CompuAdd, Corp., an Austin-based computer 
  1725. retailer and mail-order house that sold the infected modems.
  1726.  
  1727. -=- END -=-
  1728.  
  1729. I don't agree that the wording that viruses were spread through "electronic 
  1730. Bulletin Boards" in the second line.  My understanding is that a virus is a 
  1731. replicating code within a computer program or set of instructions, and that 
  1732. would mean running the code or program.
  1733.  
  1734. However, it is highly possible that the ROM of the modem could have contained 
  1735. the Viral Code to send that message to the screen.  It is not my belief, 
  1736. however that the modem ROM could actually write to the drives, just issue 
  1737. interrupt requests, which are then interpreted by the command$ spec within the 
  1738. computer system.  Again, not a virus, but a simple (or complex Trojan).  And 
  1739. since most modems operate at interrupt 14, that would be logical for me not to 
  1740. be frightened of such things happening.  I really think that the press should 
  1741. be more responsible in thier articles.
  1742.  
  1743. --- TAGMAIL v2.40
  1744.  * Origin: Datamaniac's Hideout BBS - Beaumont, TX (1:19/49)
  1745.  
  1746.  
  1747.  
  1748.  
  1749. Msg#:19513 *Virus Info*
  1750. 10-05-90 18:55:00 (Read 4 Times)
  1751. From: PHILLIP LAIRD
  1752.   To: PAUL LOEBER
  1753. Subj: REPLY TO MSG# 17761 (RE: STONED AND JOSHI VIRUSES)
  1754. Paul, I have the Clean Diskette by Mcafee.  Also, several other good programs 
  1755. from his Board such as Vshield, Scan, Vcopy, Checkout11 and severl other 
  1756. programs I downloaded from his BBS.  If you like, just reply to me and I will 
  1757. stick them all on a 1.2MB Floppy DIskette and Mail them TO Randy Goebal at his 
  1758. Address.  He can then get them to you, or better yet, just netmail me at 19/49 
  1759. and tell me where to send the diskettes.  I don't know about the JOSHI, becuase
  1760. I have never been confronted with it, but the Stoned and Stoned II Virus is bad
  1761. at the University where I work.  So, ScanV66B.ZIP works to identify and 
  1762. CleanP66.ZIP will remove both of them, or Use M-Disk.ZIP, which again is on my 
  1763. Board for Download.  The Stoned Virus appears to infect the FAT Tables of the 
  1764. Hard Drives there and eventually, the drives have to be low-leveled and 
  1765. re-formatted.
  1766.  
  1767. --- TAGMAIL v2.40
  1768.  * Origin: Datamaniac's Hideout BBS - Beaumont, TX (1:19/49)
  1769.  
  1770.  
  1771.  
  1772.  
  1773. Msg#:19514 *Virus Info*
  1774. 10-05-90 09:30:00 (Read 4 Times)
  1775. From: PAUL LOEBER
  1776.   To: MIKE MCCUNE
  1777. Subj: REPLY TO MSG# 19513 (RE: STONED AND JOSHI VIRUSES)
  1778. ** Quoting Mike Mccune to Paul Loeber **
  1779.  >In a message dated September 22, you stated that several people 
  1780.  >you know were looking for removers for the Stoned and Joshi 
  1781.  >viruses. I posted removers for both of these viruses on this 
  1782.  >echo several weeks ago. If you can't find them, I will repost 
  1783.  >them. The posting were assembler source codes; if you need 
  1784.  >executable files, leave me a number where I can call you....<MM>.
  1785. ** End of Quote **
  1786.  
  1787. Thanks for the offer, but I don't need the cures.  I was merely telling someone
  1788. who stated viruses were overrated and that he had never seen any that I knew of
  1789. a couple of cases where my friends and co-workers had been hit.  As far as I 
  1790. know, the latest version of SCAN and CLEAN took care of them.
  1791.  
  1792. --- TAGMAIL v2.30
  1793.  * Origin: Downriver Download (1:120/137)
  1794.  
  1795.  
  1796.  
  1797.  
  1798. Msg#:19517 *Virus Info*
  1799. 10-05-90 21:38:00 (Read 5 Times)
  1800. From: PATRICIA HOFFMAN
  1801.   To: ALL
  1802. Subj: VSUM OCTOBER 1990 RELEASE
  1803.  
  1804. The October 1990 Version of the Virus Information Summary List is now
  1805. available for download and file request as VSUM9010.ZIP.  It is also being sent
  1806. out thru VIRUSINF and submitted to SDS.  The following new viruses have
  1807. been added with this release:
  1808.  
  1809. 1605
  1810. Black Monday
  1811. Blood & Blood2
  1812. Burger
  1813. Casper
  1814. Christmas In Japan
  1815. Invader
  1816. Kamikazi
  1817. Nomenklatura
  1818. Number One
  1819. Scott's Valley
  1820. Stoned II
  1821. SVir (SVir A & SVir B)
  1822. Westwood
  1823. Whale
  1824. V2P2
  1825. V2P6
  1826. V2P6Z
  1827. Violator
  1828. Wisconsin
  1829.  
  1830. There were also several variants to previously listed viruses which were
  1831. added.  Five anti-viral products were updated in the listing:
  1832.  
  1833. CleanUp for version V67
  1834. Dr. Solomon's Anti-Viral Toolkit to version 3.5
  1835. F-Prot for version 1.12
  1836. VirexPC for version 1.1B
  1837. ViruScan for version V67
  1838.  
  1839. New descriptions for Virus-90 and Virus101 which were submitted by Patrick
  1840. Toulme did not make it into this version, they will be in the early
  1841. November 1990 release of the listing.  My apologies to Patrick.
  1842.  
  1843. Patti
  1844.  
  1845.  
  1846. --- QM v1.00
  1847.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1848.  
  1849.  
  1850.  
  1851.  
  1852. Msg#:19518 *Virus Info*
  1853. 10-05-90 21:37:00 (Read 5 Times)
  1854. From: PATRICIA HOFFMAN
  1855.   To: ALL
  1856. Subj: SCANV67 RELEASED
  1857.  
  1858. The ViruScan program line from McAfee Associates was released this evening
  1859. and is available for download and file request.  As usual, these programs will 
  1860. be sent out thru the VIRUSINF file echo and submitted to SDS this evening. 
  1861. Four of the five programs in this series have new versions:
  1862.  
  1863. ViruScan V67 - SCANV67.ZIP
  1864. CleanUp  V67 - CLEANP67.ZIP
  1865. NetScan  V67 - NETSCN67.ZIP
  1866. VShield  V67 - VSHLD67.ZIP
  1867.  
  1868. The VCopy program was not released as a V67, so the current version remains
  1869. V66B, and is downloadable as VCOPY66B.ZIP.
  1870.  
  1871. New viruses now detectable by Scan are: Casper, 1605, Violator, Blood2,
  1872. Wisconsin, Christmas In Japan, Burger, Leprosy-B, Whale, Invader, Scott's
  1873. Valley, Black Monday, and Nomenklatura/Nomenclature.  Also added with this
  1874. release is an extinct switch: Scan will no longer automatically check for
  1875. viruses which either are research viruses or have not been reported in the
  1876. public domain for over 1 year.  Please see the documentation for details.
  1877.  
  1878. CleanUp has added disinfectors for Whale, Invader, Slow, and EDV.
  1879.  
  1880. VShield now has a new feature to check the validate codes which Scan can
  1881. add to files.  Again, please check the documentation.
  1882.  
  1883. Patti
  1884.  
  1885.  
  1886. --- QM v1.00
  1887.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  1888.  
  1889.  
  1890.  
  1891.  
  1892. Msg#:19519 *Virus Info*
  1893. 10-06-90 09:14:00 (Read 4 Times)
  1894. From: CHUCK FAIRCHILD
  1895.   To: PETE  MCDONOUGH
  1896. Subj: REPLY TO MSG# 18864 (VIRUS IN HARDWARE?)
  1897.      Mac viruses appear to infect everything.  You must run VIREX, because 
  1898. these viruses infect every single disk that comes in contact with the machine, 
  1899. and contaminated data disks re-infect the system.
  1900.  
  1901. --- via TComm XRS 3.1+DV (286)
  1902.  * Origin: FlowerChild BBS (202)364-9463 (TComm 1:109/519.18)
  1903.  
  1904.  
  1905.  
  1906.  
  1907. Msg#:19520 *Virus Info*
  1908. 10-06-90 17:21:00 (Read 6 Times)
  1909. From: JAMES KLASSEN
  1910.   To: PETE  MCDONOUGH
  1911. Subj: REPLY TO MSG# 19519 (VIRUS IN HARDWARE?)
  1912. In a message to All <05 Oct 90  6:42:00> Pete  Mcdonough wrote:
  1913.  Pe> Is it possible for a virus to enter the computer system and remain
  1914.  Pe> their when the system is shut down for the night, and resurface when
  1915.  Pe> the IBM/clone system is turned on in the morning?
  1916.  
  1917. Definately. In fact, very few virii stay in memory only. Nearly ALL virii write
  1918. themselves to disk(usally to COM or EXE files and some in OVL files as well). 
  1919. After a cold reboot, the virus is USUALLY cleared from memory(I've never heard 
  1920. of it still being there, but.....).   The can get into memory though during 
  1921. Bootup through various ways though so your best bet if you THINK you have a 
  1922. virus is to do a cold reboot from your ORIGINAL DOS disk and then use a virus 
  1923. checker(Scan is one of the best) on your hard drive and ALL of your floppies. 
  1924. Also make sure you put a w/p tab on your virus checking disk as soon as you get
  1925. it so it doesn't get infected. I find that making a bootable disk and putting 
  1926. SCAN on it in the autoexec file and the put a w/p on it is pretty easy to do.  
  1927.  
  1928.  
  1929.      Try not to worry TOO MUCH about getting one but do take a reasonable 
  1930. amount of checking. 
  1931. --- XRS! 3.40
  1932.  * Origin: Have a nice day, or I'll kill you! (RAX 1:275/3.4)
  1933.  
  1934.  
  1935.  
  1936.  
  1937. Msg#:20555 *Virus Info*
  1938. 10-14-90 10:20:00 (Read 3 Times)
  1939. From: PHILLIP LAIRD
  1940.   To: CHARLES HANNUM
  1941. Subj: RE: STERILAB
  1942. ** Quoting Charles Hannum to All
  1943.  >(Besides, by posting this I've ruined my marketing potential 
  1944.  >anyway, since
  1945.  >some other enterprising soul will probably write it first.)
  1946.  >
  1947.  >
  1948.  >I hereby name this concept "SteriLab" and donate this title 
  1949.  >to the public
  1950.  >domain, mainly to prevent anyone claiming it as their own.
  1951.  >
  1952.  >--- ZMailQ 1.12 (QuickBBS)
  1953.  > * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  1954.  
  1955. That is a good idea, Charles. I have a program similar to that at the 
  1956. University I work at in Texas.  The students/or other users must go through a 
  1957. "corridor" to get into the lab.  They must turn over all disks to be scanned by
  1958. the Lab Clerk.  If a virus is found, the student is informedand the disk is 
  1959. usually cleaned first.  If that works, we still recommend that they format the 
  1960. disk over to be sure.  Then, when they stick their disk in the computers in the
  1961. lab, we also perform another test which I wrote - but it is not a TSR program. 
  1962. The hard drive is securely protected and will not allow access to DOS or an 
  1963. application program until the disk passes.  That way, we cut down on the 
  1964. chances of infection.
  1965.  
  1966. THe main problem I have found is Computer Technicians that do NOT know about 
  1967. viruses or just flatly refuse to recognize the problems and do not scan their 
  1968. diagnostic disks.  They are the worst carriers.  They pick up a virus, then go 
  1969. diagnose someone elses system and spread it.  A local area Retailer is one who 
  1970. refuses to recognize the problem and has spread many Jerulselum B headaches....
  1971.  
  1972. But you have a good idea!  Wanna work on it?  How about Turbo C or just Quick 
  1973. Basic would work...  Would be glad to help you out as long as it will remain 
  1974. "Militantly Public Domain".
  1975.  
  1976. --- TAGMAIL v2.41
  1977.  * Origin: Datamaniac's Hideout BBS - Beaumont, TX (1:19/49)
  1978.  
  1979.  
  1980.  
  1981.  
  1982. Msg#:20556 *Virus Info*
  1983. 10-14-90 16:28:00 (Read 3 Times)
  1984. From: ERIC JACKSCH
  1985.   To: ALL
  1986. Subj: DOCUMENTING VIRUS HITS
  1987. I'm currently involved in research on the topic of data security in companies 
  1988. using MS-DOS based machines.  If anyone has first hand knowledge of:
  1989.  
  1990. - a commercial site being infected by a virus,
  1991. - data loses due to hard drive crash(es),
  1992. - malicious damage by employees,
  1993. - unauthorized access to data stored on PC's, or
  1994. - other incidents involving serious data loss or security related issues,
  1995.  
  1996. I would greatly appreciate hearing from you, preferably via netmail to 
  1997. 1:163/111.  (High speed systems, please feel free to route via 1:163/131 14.4 
  1998. HST).
  1999.  
  2000. Thanks in advance,
  2001. Eric Jacksch
  2002. Sysop 1:163/111
  2003.  
  2004. --- FD 1.99c
  2005.  * Origin: Insomniacs' Guild  *** Nepean, Ontario, Canada *** (1:163/111)
  2006.  
  2007.  
  2008.  
  2009.  
  2010. Msg#:20557 *Virus Info*
  2011. 10-12-90 22:12:00 (Read 3 Times)
  2012. From: TOM PREECE
  2013.   To: PAUL FERGUSON
  2014. Subj: RE: VIRUS - TORJANS FOR EVERYONE.
  2015. Sorry I can't specifically recall the original.  I was asked before this last 
  2016. response if a file was "safe".  I couldn't know.  I believed it was. What does 
  2017. it matter what the file was since you should take your own precautions?
  2018. --- TBBS v2.1/NM
  2019.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  2020.  
  2021.  
  2022.  
  2023.  
  2024. Msg#:20558 *Virus Info*
  2025. 10-13-90 22:29:00 (Read 3 Times)
  2026. From: ICE WOLF
  2027.   To: KEN JONES
  2028. Subj: REPLY TO MSG# 17764 (RE: NARROW VIEW)
  2029. ** Quoting Ken Jones to Ron Lauzon **
  2030.  >A scan of the drive said it had a Jerusalem B virus, 2 days 
  2031.  >later a friend called and asked what was the best way of removing 
  2032.  >the Jerusalem B virus. This was a different system completly 
  2033.  >some 40 miles away. Then to top it off 2 sysops in the area 
  2034.  >San Francisco
  2035.  >Fairfield
  2036.  >Oakland
  2037.  >San Leandro
  2038.  
  2039. Add a town to your list: I just got off the phone from Lake Tahoe with an old 
  2040. boss of mine that runs a computer shop. He says that for the last week he's 
  2041. been run ragged stomping out Jerusalem B. He told me that a scanner called Scan
  2042. 66 works real well against it. He also told me where I could get that scanner. 
  2043. I haven't called this BBS yet, so I don't know for sure, but he said that 
  2044. Lightning Systems at (702)588-0315 has it. WARNING!!!: That BBS is IN Lake 
  2045. Tahoe where the virus is still around. Do NOT download anything from there 
  2046. except Scan 66. Or, if you do at least scan it before running it!
  2047.  
  2048. Marshall Gatten
  2049. (Any mail to me should be to Ice Wolf)
  2050.  
  2051.  
  2052. --- TAGMAIL v2.41
  2053.  * Origin: Rialto BBS - Rialto California - (714) 820-3444 (1:207/204)
  2054.  
  2055.  
  2056.  
  2057.  
  2058. Msg#:20559 *Virus Info*
  2059. 10-13-90 22:44:00 (Read 3 Times)
  2060. From: ICE WOLF
  2061.   To: ALL
  2062. Subj: TROJAN
  2063. I've been monitoring this echo for a while, and I have a question: I've dealt 
  2064. with viruses before (yes, they were viruses; not just programming bugs), but I 
  2065. have never heard the term 'Trojan' except in passing. What exactly is a Trojan 
  2066. and how does it differ from a virus? Or, are the two word just synonyms?
  2067.  
  2068. Thanx!
  2069. Marshall Gatten
  2070. (Mail should be addessed to Ice Wolf, thanx!)
  2071.  
  2072.  
  2073. --- TAGMAIL v2.41
  2074.  * Origin: Rialto BBS - Rialto California - (714) 820-3444 (1:207/204)
  2075.  
  2076.  
  2077.  
  2078.  
  2079. Msg#:20560 *Virus Info*
  2080. 10-13-90 23:04:00 (Read 3 Times)
  2081. From: ICE WOLF
  2082.   To: ALAN DAWSON
  2083. Subj: REPLY TO MSG# 17765 (RE: VIRUS - TROJANS FOR EVERYONE.)
  2084. ** Quoting Alan Dawson to Tom Preece **
  2085.  >The only 
  2086.  >defense would be to stop your computer from doing anything 
  2087.  >at all.
  2088.  
  2089. I once spoke with a person who ran a BBS and said he had a 'fool-proof' 
  2090. protection from anything (I don't know if he's trustworthy, but here's his 
  2091. idea): He put a physical switch on the cables to his hard drives. He would copy
  2092. a suspected file into a RamDrive and then shut off his drives. He'd run the 
  2093. program in RAM and see what happened. That way, no writes were possible.
  2094.  
  2095. How possible is it that this would work? It seems like you'd have to 
  2096. reconfigure your whole system after shutting off the drives, which would 
  2097. include a power-down, which would wipe out RAM???
  2098.  
  2099. Marshall Gatten
  2100.  
  2101.  
  2102. --- TAGMAIL v2.41
  2103.  * Origin: Rialto BBS - Rialto California - (714) 820-3444 (1:207/204)
  2104.  
  2105.  
  2106.  
  2107.  
  2108. Msg#:20561 *Virus Info*
  2109. 10-15-90 13:57:00 (Read 3 Times)
  2110. From: CHARLES HANNUM
  2111.   To: ALL
  2112. Subj: "CLEAN, UNINFECTED DISK"
  2113. How many times have you heard this?
  2114.  
  2115. "Just boot from a clean, uninfected disk and run SCAN."
  2116.  
  2117. This is an interesting idea.  It might even work.  However, how can you be
  2118. *sure* your original copy of DOS isn't infected?  Or SCAN?  Or your comm.
  2119. package?  Or your dearchiver?
  2120.  
  2121.  
  2122. "Just because I'm paranoid doesn't mean they're not *really* out to get me!"
  2123.  
  2124. --- ZMailQ 1.12 (QuickBBS)
  2125.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  2126.  
  2127.  
  2128.  
  2129.  
  2130. Msg#:20562 *Virus Info*
  2131. 10-12-90 10:41:00 (Read 3 Times)
  2132. From: YASHA KIDA
  2133.   To: PATRICIA HOFFMAN
  2134. Subj: UNIX UU-NET VIRUS ECHO
  2135. Pat is there a UNIX/XENIX version of the VIRUS_INFO...
  2136. if so whom can I contract or what the focal point?
  2137.  
  2138. Reason for asking: I now have the ability to tap UU-NET and others via 9600 
  2139. links.
  2140.  
  2141.  
  2142.  
  2143.  
  2144. --- msged 1.99S ZTC
  2145.  * Origin: Bragg IDBS, (82nd - The hole in SADDAMS PLAN) (1:151/305)
  2146.  
  2147.  
  2148.  
  2149.  
  2150. Msg#:20563 *Virus Info*
  2151. 10-13-90 19:41:00 (Read 3 Times)
  2152. From: REINHARDT MUELLER
  2153.   To: TOM SMITH @ 930/1
  2154. Subj: REPLY TO MSG# 19510 (VIRUS SCANNERS....)
  2155. In a message to Satyr Daze <09 Oct 90 21:55:00> Tom Smith @ 930/1 wrote:
  2156.  
  2157.  TS> Makes you wonder, doesn't it?  What could these people, like most
  2158.  TS> mentally-deficient criminals, actually do if they tried to be
  2159.  TS> productive?? 
  2160.  
  2161. Now _there's_ double-entendre for ya!  :)
  2162.  
  2163. A.  What could these people do if they worked hard at doing 
  2164.     something _good_.
  2165.  
  2166.     or <shudder!>
  2167.  
  2168. B.  You mean these virus-writers haven't even _begun_
  2169.     to work hard at their dastardly deeds?  Sure
  2170.     seems like they've started to in the past year!  :-(
  2171.  
  2172.  
  2173.  
  2174.  
  2175.  
  2176.  
  2177. --- [MicrStar] via TComm XRS 3.1
  2178.  * Origin: Why buy shampoo when real poo is still free? (TComm 1:343/17.1)
  2179.  
  2180.  
  2181.  
  2182.  
  2183. Msg#:20564 *Virus Info*
  2184. 10-15-90 21:01:00 (Read 3 Times)
  2185. From: PAUL FERGUSON
  2186.   To: TOM PREECE
  2187. Subj: REPLY TO MSG# 20557 (RE: VIRUS - TORJANS FOR EVERYONE.)
  2188. TP>Sorry I can't specifically recall the original.  I was asked
  2189. TP>before this last response if a file was "safe".  I couldn't
  2190. TP>know.  I believed it was. What does it matter what the file
  2191. TP>was since you should take your own precautions?
  2192. TP>--- TBBS v2.1/NM
  2193. TP> * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019 
  2194. TP>(1:161/208)
  2195.  
  2196. Good point, Tom, and well taken. I =do= take my own precautions, but thought 
  2197. that the rest of the participants in the echo would like to follow the train of
  2198. thought. 
  2199.  
  2200. Ciao.
  2201.  
  2202. -Paul
  2203. --- 
  2204.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2205.  
  2206.  
  2207.  
  2208.  
  2209. Msg#:20565 *Virus Info*
  2210. 10-15-90 21:13:00 (Read 3 Times)
  2211. From: PAUL FERGUSON
  2212.   To: SATYR DAZE
  2213. Subj: REPLY TO MSG# 20563 (RE: VIRUS SCANNERS....)
  2214.  * Replying to a message originally to Tom Smith @ 930/1
  2215. SD> 
  2216. SD>Well with more and more sytems being produced overses in
  2217. SD>build-em/Shipp-em out quick companies anything is possible. 
  2218. SD>But luckily not probable, while someone might infecta system
  2219. SD>that way, the company would hopefully be aware of it and do
  2220. SD>somthing before it got out of hand.  
  2221. SD> 
  2222. SD>While with the proliferation of Shareware and BBS's, an
  2223. SD>infected program that look like it may be useful or at least
  2224. SD>moderatly entertaining, you could actually infect sizable
  2225. SD>portions of the community.  With new infections poping up as
  2226. SD>people share them.
  2227. SD> 
  2228. SD>I myself was infected about month and half ago with the
  2229. SD>Stoned virus from a BBS that had failed to check it's upload,
  2230. SD>and unfortunatly the individual who uploaded it was to
  2231. SD>interested in running the program versus checking it ...
  2232. SD>because it came from a reputable BBS.  Very Catch-22.     
  2233. SD>Ultimate responsibility falls on the user,  because ultimatly
  2234. SD>it's our Butts that get fried. 
  2235. SD> 
  2236. SD>From my understanding the people who write these programs
  2237. SD>aren't Geniuses by any scope.  Anyone can write a Virus
  2238. SD>program, all it takes is the know-how -- somthing easiliy
  2239. SD>gained in today's information Society.         
  2240. SD>I feel sorry for them, they feel this is the only way to
  2241. SD>convey their angry and hurt feelings about society or
  2242. SD>themselves.
  2243. SD> 
  2244. SD>They are nothing short of Terrorists.
  2245. SD> 
  2246. SD>                                           The Satyr Daze
  2247. SD>--- TBBS v2.1/NM
  2248. SD> * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748 
  2249. SD>(1:135/2)
  2250.  
  2251. Satyr,
  2252.   I believe that you are mistaken. Virtually the only way to spread STONED is 
  2253. through direct disk access (ie. Copying files, fformatin diskettes....). STONED
  2254. is a Boot sector infector and will omly spread in that fashion. It does not 
  2255. attach itself to any executables but instead resides in the partition table. I 
  2256. agree with your sentiment wholeheartedly, but I do not think that the BBS is to
  2257. blame. (Gosh, we BBSs get all the blame!). 
  2258.  
  2259. -Paul
  2260. --- 
  2261.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2262.  
  2263.  
  2264.  
  2265.  
  2266. Msg#:20566 *Virus Info*
  2267. 10-15-90 21:48:00 (Read 3 Times)
  2268. From: PAUL FERGUSON
  2269.   To: DANIEL KALCHEV
  2270. Subj: PHOENIX VARIANTS
  2271.  * Replying to a message originally to Vesselin Bontchev
  2272. DK>In a message of <Oct 09 22:54> Vesselin Bontchev
  2273. DK>(2:359/101.2) writes:
  2274. DK>  VB> EID:f650 1549b6c0
  2275. DK>  VB> MSGID: 2:359/101.2 2712a435
  2276. DK>  VB> REPLY: 2:359/1.1 270ff27e
  2277. DK>  VB> In a message to Vesselin Bontchev <07 Oct 90 20:26:00> Daniel Kalchev 
  2278. DK>  VB> wrote:
  2279. DK>
  2280. DK> DK> By the way, I am passing a question from Dark Avenger to you: "Do
  2281. DK> DK> you discover ALL the variants of Phoenix virus?"
  2282. DK>
  2283. DK>  VB> Why he didn't ask the questions himself? He has access even to this 
  2284. DK>  VB> echo... Anyway, what does the question mean exactly? Currently I 
  2285. DK>
  2286. DK>I think he even have your phone, but... :-)
  2287. DK>
  2288. DK>  VB> If DA really wants to make my life a bit more difficult, he has to 
  2289. DK>  VB> obtain a copy of the 1260 virus and to study it carefully; or to 
  2290. DK>  VB> contact the author of AntiPascal/Terror/Tiny viruses and have a long 
  2291. DK>  VB> speach with him; or go to CINTI and dig some journals on computer 
  2292. DK>  VB> security and data encryption. His currently encryption algorithms are 
  2293. DK>  VB> only childish games.
  2294. DK>
  2295. DK>Common Vesselin, don't you think you're giving him some
  2296. DK>dangerous pointers? We don't need Tiny-Phoenix, IMHO!
  2297. DK>
  2298. DK> DK> Think, really think about it. ;-)
  2299. DK>
  2300. DK>  VB> Well, if you have any doubts, tell him to upload any Phoenix variant 
  2301. DK>  VB> and test my program CleanUp (that I left you for beta test) on it.
  2302. DK>
  2303. DK>CleanUp works, with the known viruses though. :-)
  2304. DK>
  2305. DK>Regards from Varna,
  2306. DK>Daniel
  2307. DK>
  2308. DK>--- msged 2.00
  2309. DK> * Origin: Danbo's Cave  (2:359/1.1)
  2310.  
  2311. Sorry, Daniel. Some the original quote did not wrap the way I thought it would 
  2312. but that is beside the point.
  2313.   Your message and dialogue with Vess only reinforces the need for multilayered
  2314. protection schemes, not relying upon only one.
  2315.  
  2316. Salutations from Washington, DC
  2317. -Paul
  2318. --- 
  2319.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2320.  
  2321.  
  2322.  
  2323.  
  2324. Msg#:20567 *Virus Info*
  2325. 10-15-90 21:53:00 (Read 3 Times)
  2326. From: PAUL FERGUSON
  2327.   To: RICHARD ENTWISTLE
  2328. Subj: RE: VALIDATE AND CLEANP66
  2329.  * Replying to a message originally to Justin Keen
  2330. RE> JK> What's the problem?  It may be nothing but the VALIDATE.COM program I 
  2331. RE> JK> decompressed from the CLEANP66.ZIP package does not validate
  2332. RE>correctly! 
  2333. RE> JK> Details are:
  2334. RE> JK>  
  2335. RE>Well here I am again.  Hope I have not startled too many
  2336. RE>people with theoriginal message, but I did not expect it to
  2337. RE>echo just yet.  I have had time now to look further into the
  2338. RE>validate.com difference and all it turns out to be is the
  2339. RE>wrong file length byte number (6,945 instead of 6,485 bytes). 
  2340. RE>By editing the file length number and running a file compare
  2341. RE>shows identical files.  I have looked through myself sector
  2342. RE>by sector to be absolutely sure.
  2343. RE>  
  2344. RE>So, the problem is that the validate.com I got from the
  2345. RE>cleanp66.zip pack had an error in file size number only!  
  2346. RE>Just how it got there, who knows - it must have slipped
  2347. RE>through a file transfer error check somewhere.
  2348. RE>  
  2349. RE>Relax for now then - but maintain the vigilance of course.
  2350. RE>  
  2351. RE>Bye...
  2352. RE>
  2353. RE>
  2354. RE>--- Maximus-CBCS v1.02
  2355. RE> * Origin: Hong Kong PC User Group Software Library (3:700/8)
  2356.  
  2357. Patti Hoffman has suggested that perhaps the SCAN /AV option may have been used
  2358. to add validation codes to the VALIDATE program....Well, I have not had the 
  2359. opportuniy to look into this as yet (very busy), but I have copies of VALIDATE 
  2360. that measure up to the file sizes you mentioned =and= another that is another 
  2361. 10 bytes larger! I will sit down, perhaps tomorrow and dig a little deeper....
  2362. 10 bytes at a time, Hmmmm.....
  2363.  
  2364. Ciao.
  2365. -Paul
  2366. --- 
  2367.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2368.  
  2369.  
  2370.  
  2371.  
  2372. Msg#:20568 *Virus Info*
  2373. 10-15-90 22:22:00 (Read 3 Times)
  2374. From: PAUL FERGUSON
  2375.   To: ERIC JACKSCH
  2376. Subj: REPLY TO MSG# 20556 (DOCUMENTING VIRUS HITS)
  2377.  * Replying to a message originally to all
  2378. EJ>I'm currently involved in research on the topic of data
  2379. EJ>security in companies using MS-DOS based machines.  If anyone
  2380. EJ>has first hand knowledge of:
  2381. EJ>
  2382. EJ>- a commercial site being infected by a virus,
  2383. EJ>- data loses due to hard drive crash(es),
  2384. EJ>- malicious damage by employees,
  2385. EJ>- unauthorized access to data stored on PC's, or
  2386. EJ>- other incidents involving serious data loss or security
  2387. EJ>related issues,
  2388. EJ>
  2389. EJ>I would greatly appreciate hearing from you, preferably via
  2390. EJ>netmail to 1:163/111.  (High speed systems, please feel free
  2391. EJ>to route via 1:163/131 14.4 HST).
  2392. EJ>
  2393. EJ>Thanks in advance,
  2394. EJ>Eric Jacksch
  2395. EJ>Sysop 1:163/111
  2396. EJ>
  2397. EJ>--- FD 1.99c
  2398. EJ> * Origin: Insomniacs' Guild  *** Nepean, Ontario, Canada ***
  2399. EJ>(1:163/111)
  2400.  
  2401. Look for NetMail, Eric. <grin> Glad to help you in any way I can.
  2402.  
  2403. Greetings from Capitol Hill
  2404. -Paul
  2405. --- 
  2406.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2407.  
  2408.  
  2409.  
  2410.  
  2411. Msg#:20569 *Virus Info*
  2412. 10-15-90 22:32:00 (Read 3 Times)
  2413. From: PAUL FERGUSON
  2414.   To: ICE WOLF
  2415. Subj: UPDATED VERSIONS
  2416.  * Replying to a message originally to Ken Jones
  2417. IW>** Quoting Ken Jones to Ron Lauzon **
  2418. IW> >A scan of the drive said it had a Jerusalem B virus, 2 days 
  2419. IW> >later a friend called and asked what was the best way of removing 
  2420. IW> >the Jerusalem B virus. This was a different system completly 
  2421. IW> >some 40 miles away. Then to top it off 2 sysops in the area 
  2422. IW> >San Francisco
  2423. IW> >Fairfield
  2424. IW> >Oakland
  2425. IW> >San Leandro
  2426. IW> 
  2427. IW>Add a town to your list: I just got off the phone from Lake
  2428. IW>Tahoe with an old boss of mine that runs a computer shop. He
  2429. IW>says that for the last week he's been run ragged stomping out
  2430. IW>Jerusalem B. He told me that a scanner called Scan 66 works
  2431. IW>real well against it. He also told me where I could get that
  2432. IW>scanner. I haven't called this BBS yet, so I don't know for
  2433. IW>sure, but he said that Lightning Systems at (702)588-0315 has
  2434. IW>it. WARNING!!!: That BBS is IN Lake Tahoe where the virus is
  2435. IW>still around. Do NOT download anything from there except Scan
  2436. IW>66. Or, if you do at least scan it before running it!
  2437. IW> 
  2438. IW>Marshall Gatten
  2439. IW>(Any mail to me should be to Ice Wolf)
  2440. IW>
  2441. IW>
  2442. IW>--- TAGMAIL v2.41
  2443. IW> * Origin: Rialto BBS - Rialto California - (714) 820-3444
  2444. IW>(1:207/204)
  2445.  
  2446. Hello, "Ice"....
  2447.    My suggestion to you (and anyone else, actually) is to rely on the Author's 
  2448. board for a "clean" copy of the program. The latest version of ViruScan 
  2449. (SCANVxx) is version 67 B (a minor bug fix to version 67)....John McAfee and 
  2450. the Home base crew are very attentive to detail. The next release is 
  2451. tentatively scheduled for November 25th (I believe). There are some =rules= 
  2452. though, when it comes to scanning/disinfecting and the documentation should be 
  2453. read in entirety. Hope this helps. I would post the BBS # but I think that 
  2454. would be a =little= commercial.
  2455.  
  2456. Ciao from DC...
  2457. -Paul
  2458. --- 
  2459.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2460.  
  2461.  
  2462.  
  2463.  
  2464. Msg#:20570 *Virus Info*
  2465. 10-15-90 22:38:00 (Read 3 Times)
  2466. From: PAUL FERGUSON
  2467.   To: ICE WOLF
  2468. Subj: REPLY TO MSG# 20559 (TROJAN)
  2469.  * Replying to a message originally to All
  2470. IW>I've been monitoring this echo for a while, and I have a
  2471. IW>question: I've dealt with viruses before (yes, they were
  2472. IW>viruses; not just programming bugs), but I have never heard
  2473. IW>the term 'Trojan' except in passing. What exactly is a Trojan
  2474. IW>and how does it differ from a virus? Or, are the two word
  2475. IW>just synonyms?
  2476. IW> 
  2477. IW>Thanx!
  2478. IW>Marshall Gatten
  2479. IW>(Mail should be addessed to Ice Wolf, thanx!)
  2480. IW>
  2481. IW>
  2482. IW>--- TAGMAIL v2.41
  2483. IW> * Origin: Rialto BBS - Rialto California - (714) 820-3444
  2484. IW>(1:207/204)
  2485.  
  2486. Remember the terrible (or perhaps it was great, I can't remember which) story 
  2487. of the Trojan War and the Trojan Horse...Well, that is what a Trojan Horse 
  2488. program produces. Something quite undesireable, like formatting all of your 
  2489. sectors to dust. A virus, on the other hand, can replicate, attach itself to a 
  2490. "host" and for whatever you can image, have any number of "triggers to become 
  2491. detructive. My best advise that I can give is to get ahold of a copy of Patti 
  2492. Hoffman's "Virus Information Summary List" which is produced monthly. This is 
  2493. an invaluable document for reference purposes.
  2494.  
  2495. -Paul
  2496. --- 
  2497.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2498.  
  2499.  
  2500.  
  2501.  
  2502. Msg#:20571 *Virus Info*
  2503. 10-16-90 11:54:00 (Read 3 Times)
  2504. From: CHARLES HANNUM
  2505.   To: RICHARD ENTWISTLE
  2506. Subj: REPLY TO MSG# 20567 (RE: VALIDATE AND CLEANP66)
  2507.  > Well here I am again.  Hope I have not startled too many people with
  2508.  > the original message, but I did not expect it to echo just yet.  I
  2509.  > have had time now to look further into the validate.com difference
  2510.  > and all it turns out to be is the wrong file length byte number
  2511.  > (6,945 instead of 6,485 bytes).  By editing the file length number
  2512.  > and running a file compare shows identical files.  I have looked
  2513.  > through myself sector by sector to be absolutely sure.
  2514.  > So, the problem is that the validate.com I got from the cleanp66.zip
  2515.  > pack had an error in file size number only!   Just how it got there,
  2516.  > who knows - it must have slipped through a file transfer error check
  2517.  > somewhere.
  2518.  
  2519. That's probably the 10-byte validation code...
  2520.  
  2521. --- ZMailQ 1.12 (QuickBBS)
  2522.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  2523.  
  2524.  
  2525.  
  2526.  
  2527. Msg#:20572 *Virus Info*
  2528. 10-16-90 13:20:00 (Read 3 Times)
  2529. From: CHARLES HANNUM
  2530.   To: ICE WOLF
  2531. Subj: REPLY TO MSG# 20570 (RE: TROJAN)
  2532.  > I've been monitoring this echo for a while, and I have a question:
  2533.  > I've dealt with viruses before (yes, they were viruses; not just
  2534.  > programming bugs), but I have never heard the term 'Trojan' except
  2535.  > in passing. What exactly is a Trojan and how does it differ from a
  2536.  > virus? Or, are the two word just synonyms?
  2537.  
  2538.  
  2539. A "Trojan Horse" is a referral to an ancient Greek myth of a large wooden
  2540. horse that was given to the city of Troy.  The Troyans brought the horse into
  2541. the city, to discover later that enemy soldiers were hiding inside.  The
  2542. soldiers proceeded to flatten the city.
  2543.  
  2544. A "Trojan Horse" program is similar.  It's a program that damages your
  2545. computer in some way.  Usually, a Trojan Horse does its damage once, whereas
  2546. a virus may infect other programs and repeatedly destroy things.
  2547.  
  2548. Any program could be a Trojan Horse; there's simply no sure-fire way of
  2549. detecting them.  A simple way to write one would be:
  2550.  
  2551.  
  2552.   char junk[20000] = {'\0'};            // give it a realistic file size
  2553.  
  2554.   int
  2555.   main(void)
  2556.   {
  2557.     system( "echo y | format c:" );     // do some damage
  2558.     puts( "Nyah, nyah!!" );             // brag about it
  2559.   }
  2560.  
  2561.  
  2562. Then claim that it's a telecommunications package or something.  These types
  2563. of Trojans are usually detected fairly quickly, as anyone who gets a copy
  2564. pretty much knows what did it.
  2565.  
  2566. It's those hidden little time-bombs that could be lurking ANYWHERE that are
  2567. the problem.
  2568.  
  2569. --- ZMailQ 1.12 (QuickBBS)
  2570.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  2571.  
  2572.  
  2573.  
  2574.  
  2575. Msg#:20573 *Virus Info*
  2576. 10-14-90 23:41:00 (Read 3 Times)
  2577. From: VINSON NICHOLS
  2578.   To: PAUL FERGUSON
  2579. Subj: RE: DOES
  2580.  PF>  * Replying to a message originally to All
  2581. OS>>Quoted from message by Dark Avenger 11-Oct-1990 02:16:39 :
  2582. OS>>
  2583. OS>>>  WP> does anyone know how to make a virus???????
  2584. OS>>>
  2585. OS>>> Yes, I know. If you want to make a virus for PC first you have to
  2586. OS>>> learn assembly language. If you already have done that then you
  2587. OS>>> have to study the listing of some existing virus. If you don't
  2588. OS>>> have such a listing, give me your post address and I will send you
  2589. OS>>> one via snail mail. If you want to ask me something else, call
  2590. OS>>> +xxx-xx-xxxxxx and leave me a message there.
  2591. OS>>
  2592. OS>>Allright, then. This conference has turned into being a place
  2593. OS>>where sick people can teach each other how to make viruses
  2594. OS>>and destroy innocent people's hard work.
  2595. OS>>
  2596. OS>>Messages like this should be deleted...! Makes me wanna throw
  2597. OS>>up...
  2598. OS>>
  2599. OS>>>:-C Oeyvind
  2600. OS>>     ~~~~~~~
  2601. OS>>
  2602. OS>>--- msged 1.99L TC (Norsk)
  2603. OS>> * Origin: SunPoint On Johnny's (Bergen, Norway)
  2604. OS>>(2:502/502.1)
  2605.  PF>
  2606.  PF> Yes, it is quite disturbing that DAV sees fit to spread his sick
  2607.  PF> infuence. Should not be allowed to happen. Perhaps if he saw
  2608.  PF> fit to refrain from such practices and =contribute= something
  2609.  PF> valuable instead, we could all rest a little easier.
  2610.  PF>
  2611.  PF> Greetings from Washington, DC
  2612.  PF> -Paul
  2613.  PF> ---
  2614.  PF>  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2615.  
  2616. Ok. If more people understood how virus's worked then more people
  2617. would not get in trouble with them. There are some real good things
  2618. about virus's when it come to beening able to program one. I have
  2619. writen 2 so far, and of course destroyed them. What they do is teach
  2620. you more  about how the config.sys and the command com works. Also
  2621. how to deal with tagging into exe files, and harddrives.
  2622. The above message is very upsetting to me as a novice programer
  2623. computer's main reason is to share infomation, not restrict it. Now
  2624. what you are telling me is that you would like to restrict what people
  2625. can learn and what they can create. What are we doing going back to some
  2626. sort of computer dark ages.   Vinson
  2627.  
  2628. --- via Silver Xpress V2.27 [NR]
  2629.  
  2630.  
  2631. --- QM v1.00
  2632.  * Origin: The  F e d e r a l  Post  -{*}-  Fayetteville, NC (1:151/301.0)
  2633.  
  2634.  
  2635.  
  2636.  
  2637. Msg#:20574 *Virus Info*
  2638. 10-14-90 23:45:00 (Read 3 Times)
  2639. From: VINSON NICHOLS
  2640.   To: PAUL FERGUSON
  2641. Subj: RE: DOES ANYONE KNOW HOW TO MAKE
  2642. Is not funny that there a company's that profit from virus. Seems that
  2643. for every new one that hits. One of the companies a few weeks later offer
  2644. a fix.??? Vinson
  2645.  
  2646.  
  2647. --- via Silver Xpress V2.27 [NR]
  2648.  
  2649.  
  2650. --- QM v1.00
  2651.  * Origin: The  F e d e r a l  Post  -{*}-  Fayetteville, NC (1:151/301.0)
  2652.  
  2653.  
  2654.  
  2655.  
  2656. Msg#:20575 *Virus Info*
  2657. 10-16-90 18:44:00 (Read 3 Times)
  2658. From: PAUL FERGUSON
  2659.   To: CHARLES HANNUM
  2660. Subj: REPLY TO MSG# 20561 ("CLEAN, UNINFECTED DISK")
  2661.  * Replying to a message originally to All
  2662. CH>How many times have you heard this?
  2663. CH>
  2664. CH>"Just boot from a clean, uninfected disk and run SCAN."
  2665. CH>
  2666. CH>This is an interesting idea.  It might even work.  However,
  2667. CH>how can you be
  2668. CH>*sure* your original copy of DOS isn't infected?  Or SCAN? 
  2669. CH>Or your comm.
  2670. CH>package?  Or your dearchiver?
  2671. CH>
  2672. CH>
  2673. CH>"Just because I'm paranoid doesn't mean they're not *really*
  2674. CH>out to get me!"
  2675. CH>
  2676. CH>--- ZMailQ 1.12 (QuickBBS)
  2677. CH> * Origin: The Allied Group BBS *HST* Buffett's Buddy
  2678. CH>(1:268/108.0)
  2679.  
  2680. Hello, Charles....
  2681.    If you take the precautionary measures that use multi-layered defenses, then
  2682. you will catch it eventually. It also doesn't hurt to download the Virus 
  2683. Detection utility from the authors board. <grin>
  2684.  
  2685. Later....
  2686. -Paul
  2687. --- 
  2688.  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2689.  
  2690.  
  2691.  
  2692.  
  2693. Msg#:20576 *Virus Info*
  2694. 10-16-90 20:55:00 (Read 4 Times)
  2695. From: DUANE BROWN
  2696.   To: CHARLES HANNUM
  2697. Subj: REPLY TO MSG# 20555 (STERILAB)
  2698.  CH>All disks must be "checked-in."  This process involves
  2699.  CH>scanning the disk for
  2700.  CH>known viruses (even, and especially, in archive files), and
  2701.  CH>then coding the
  2702.  CH>boot sector and FAT in such a way that the disk would be
  2703.  CH>unusable in a normal
  2704.  CH>DOS environment.
  2705.  
  2706. Would you want to be responsible for the wrath of someone who lost their WHOLE 
  2707. FAT TABLE with their term paper if something went wrong with this 
  2708. encoding/decoding process???????? Even norton's wouldn't work if the fat, etc 
  2709. was scrambled in such a process...
  2710.  
  2711. Think about it... it may be secure, but a computer lab is no Top Secret data 
  2712. processing laboratory...
  2713.  
  2714. Why not encrypt the whole disk while you're at it???  
  2715.  
  2716. --- ZMailQ 1.12 (QuickBBS)
  2717.  * Origin: End of the Line. (703)720-1624 in Stafford, Va. (1:274/16.0)
  2718.  
  2719.  
  2720.  
  2721.  
  2722. Msg#:22164 *Virus Info*
  2723. 10-19-90 23:10:00 (Read 3 Times)
  2724. From: TOM SMITH @ 930/1
  2725.   To: SCOTT HOWELL
  2726. Subj: RE: QUESTION
  2727. Scott, you'd have to go into more detail on your "scramble"d FAT before
  2728. it'd become obvious that a virus had hit it; I'd bet that it's the disk
  2729. "optimizer" you mentioned.  You didn't say which one it was, but
  2730. several of them, particularly older ones, can be quite nasty if
  2731. something unusual happens during the optimization run; they can even be
  2732. nasty if something unusual DOESN'T happen!.  Were you running a disk
  2733. enhancement utility such as SpeedStor or Disk Manager?  These, or other
  2734. TSRs like disk caches, especially ones with delayed writes, can add
  2735. still more problems.
  2736.  
  2737. As for possible fixes, I'd suggest that you try one of the "fixit"
  2738. programs in Norton Utilities 5.0, PC Tools Deluxe 6.0, or Mace
  2739. Utilities 1990.  The "Emergency Room" utility in the latter gets
  2740. particularly high marks; I've found it to fix disks that the others
  2741. wouldn't even admit existed!  If these won't help, you can contact one
  2742. of the commercial data recovery firms, but they can be
  2743. exxpppeeeennnnnssssssiiiiiiivvvvvvvveeeeeeeee..........
  2744.  
  2745. One final piece of advice:  Before you try to optimize again, 1) BACK
  2746. UP!; 2) Copy to save files CONFIG.SYS and AUTOEXEC.BAT; 3) Delete them
  2747. and reboot to remove any TSRs (note:  If you're running a Disk
  2748. Manager-type of disk enhancer, you can't remove it.  In that case, make
  2749. sure that the optimizer you're using specifically states that it'll
  2750. work with the particular disk enhancer you're using.) and run the
  2751. optimizer on a "clean" system.  Hope some of this helps...
  2752.  
  2753. Tom Smith/Dallas...
  2754.  
  2755.  
  2756. --- QM v1.00
  2757.  # Origin: Horizon RBBS 214-424-3831 & 214-881-9346 HST (8:930/1.0)
  2758.  * Origin: Network Gateway to RBBS-NET  (RBBS-PC 1:10/8)
  2759.  
  2760.  
  2761.  
  2762.  
  2763. Msg#:22412 *Virus Info*
  2764. 10-15-90 20:23:00 (Read 3 Times)
  2765. From: TOM PREECE
  2766.   To: ALAN DAWSON
  2767. Subj: REPLY TO MSG# 20560 (RE: VIRUS - TROJANS FOR EVERYONE.)
  2768. Well I guess its time for me to uncover.  I am not a programmer and can't 
  2769. pretend to be.  It does however seem to me that the compiliation of dangerous 
  2770. instructions to dos by whatever method should have a similar structure in 
  2771. direct processor instructions.
  2772.  
  2773. I guess I was hoping some really clever programmer out there would be able to 
  2774. build a detect for the simple kinds of dos destruco instructions and create 
  2775. some generic form of a scan file to prevent this kind of crud. Meanwhile I'll 
  2776. back up often.
  2777. --- TBBS v2.1/NM
  2778.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  2779.  
  2780.  
  2781.  
  2782.  
  2783. Msg#:22413 *Virus Info*
  2784. 10-15-90 20:32:00 (Read 3 Times)
  2785. From: TOM PREECE
  2786.   To: DUANE BROWN
  2787. Subj: REPLY TO MSG# 19512 (RE: ARTICLE IN BEAUMONT ENTERPRISE)
  2788. I don't know if I was in this before, but I believe I have reported being 
  2789. infected by software supplied by a dealer.  Always be suspicious.
  2790. --- TBBS v2.1/NM
  2791.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  2792.  
  2793.  
  2794.  
  2795.  
  2796. Msg#:22414 *Virus Info*
  2797. 10-16-90 20:40:00 (Read 3 Times)
  2798. From: TOM PREECE
  2799.   To: ICE WOLF
  2800. Subj: REPLY TO MSG# 20572 (RE: TROJAN)
  2801. Do I speak for all?  I don't know.
  2802. A trojan is a file with data or media destroying instructions that does not 
  2803. neccessarily replicate and spread like a virus.  Many or most viruses are 
  2804. trojans.  Not all trojans are viruses.
  2805. --- TBBS v2.1/NM
  2806.  * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019  (1:161/208)
  2807.  
  2808.  
  2809.  
  2810.  
  2811. Msg#:22415 *Virus Info*
  2812. 10-17-90 01:00:00 (Read 2 Times)
  2813. From: DARIN ARRICK
  2814.   To: PAUL FERGUSON
  2815. Subj: DOES ANYONE KNOW HOW TO MAKE VIRUS
  2816.  * Replying to a message originally to Janne Ristavaara
  2817.  >  * Replying to a message originally to Wilson Phillips
  2818.  > JR>Sure someone will know, but what is it worth of ?!?
  2819.  > JR>Do you want to get your name or alias known or what ?!?
  2820.  > JR>I think (and I'm sure many others do the same) that making a
  2821.  > JR>virus is really discusting. Why don't use your gifts to more
  2822.  > JR>useful purpose, like some utilities or another useful
  2823.  > JR>programs ?
  2824.  > JR>Or if you just have to make a virus, please make an friendly
  2825.  > JR>one;-)
  2826.  > JR>
  2827.  > JR>-JR-  
  2828.  > JR> 
  2829.  > JR>--- 
  2830.  > JR> * Origin: The Eternal Flame BBS +358-55-53340 / V.32 ECM 
  2831.  > JR>(2:515/841.3)
  2832.  >  
  2833.  > Surely you do not belong to the school of thinking that
  2834.  > =actually= beleives that there can be a "friendly" virus? Any
  2835.  > replicating and infectious program is undesireable. There
  2836.  > have been numerous attempts to implement "good" vviruse (Den
  2837.  > Zuk, et al.) but it ran amok. I think that more harm than
  2838.  > good would ever come of this train of thought.
  2839.  >  
  2840.  > Greetings from Washington, DC
  2841.  > -Paul
  2842.  > --- 
  2843.  >  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  2844.  
  2845. Paul, I have been following this echo for a few days and am amazed at the 
  2846. hatred spread toward viruses. They are programs, just like Lotus 123 or dBase 
  2847. IV. There are good reasons for "friendly" viruses, such as automatic error 
  2848. detection and correction for unattended systems. System crash cleaners, I guess
  2849. you could call them. I welcome replies, but no screaming. Just intelligent 
  2850. conversation. :-)
  2851.  
  2852. Darin
  2853. --- 
  2854.  * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  2855.  
  2856.  
  2857.  
  2858.  
  2859. Msg#:22416 *Virus Info*
  2860. 10-17-90 01:10:00 (Read 3 Times)
  2861. From: DARIN ARRICK
  2862.   To: ICE WOLF
  2863. Subj: REPLY TO MSG# 22412 (RE: VIRUS - TROJANS FOR EVERYONE.)
  2864.  * Replying to a message originally to Alan Dawson
  2865.  > ** Quoting Alan Dawson to Tom Preece **
  2866.  >  >The only 
  2867.  >  >defense would be to stop your computer from doing anything 
  2868.  >  >at all.
  2869.  >  
  2870.  > I once spoke with a person who ran a BBS and said he had a
  2871.  > 'fool-proof' protection from anything (I don't know if he's
  2872.  > trustworthy, but here's his idea): He put a physical switch
  2873.  > on the cables to his hard drives. He would copy a suspected
  2874.  > file into a RamDrive and then shut off his drives. He'd run
  2875.  > the program in RAM and see what happened. That way, no writes
  2876.  > were possible.
  2877.  >  
  2878.  > How possible is it that this would work? It seems like you'd
  2879.  > have to reconfigure your whole system after shutting off the
  2880.  > drives, which would include a power-down, which would wipe
  2881.  > out RAM???
  2882.  >  
  2883.  > Marshall Gatten
  2884.  
  2885. It is possible and is a commercial product. Arrick/Microsync in Ft.Worth, 
  2886. Texas, has a product called "WriteGuard" which does just that. Let's you flip a
  2887. switch anytime and make the hard drive write protected. It also intercepts any 
  2888. writes to the hard disk and informs you with a buzzer, so you know when 
  2889. something tries to write to the drive. Call (817)540-0938. Tell them I sent 
  2890. you. (They are friends of mine.My brother used to own it, but sold it and they 
  2891. kept the name, so I'm not affiliated with them except by friendship.)
  2892.  
  2893. Later,
  2894. Darin Arrick, KB5KHR
  2895. --- 
  2896.  * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  2897.  
  2898.  
  2899.  
  2900.  
  2901. Msg#:22417 *Virus Info*
  2902. 10-17-90 21:09:00 (Read 3 Times)
  2903. From: ERIC JACKSCH
  2904.   To: PAUL FERGUSON
  2905. Subj: REPLY TO MSG# 20568 (DOCUMENTING VIRUS HITS)
  2906.  > Look for NetMail, Eric. <grin> Glad to help you in any way I can.
  2907.  >
  2908.  > Greetings from Capitol Hill
  2909.  > -Paul
  2910.  
  2911. Thanks, I really appreciate it.  Besides some documentation in magazines, there
  2912. is very little information in Canada on the topic...I hope to contact people 
  2913. here who are in areas which have serious problems, and also want to look at the
  2914. economic impacts of viruses, hard drive crashes, and other computer data 
  2915. security related issues....the larger the area over which I collect info, the 
  2916. better. 
  2917. Thanks,
  2918. Eric.
  2919.  
  2920. --- FD 1.99c
  2921.  * Origin: Insomniacs' Guild  *** Nepean, Ontario, Canada *** (1:163/111)
  2922.  
  2923.  
  2924.  
  2925.  
  2926. Msg#:22418 *Virus Info*
  2927. 10-16-90 23:58:00 (Read 3 Times)
  2928. From: MIKE MCCUNE
  2929.   To: PAUL FERGUSON
  2930. Subj: REPLY TO MSG# 20564 (RE: VIRUS - TORJANS FOR EVERYONE.)
  2931. I have the commercial version of the program complete with all
  2932. the overlays and help files. It is my main communication
  2933. software. I used to use Procomm but MTE has almost identical
  2934. command and does more (not to mention it has built-in error
  2935. correction). I'll call you BBS later to check out your version
  2936. of the program...<MM>.
  2937.  
  2938.  
  2939. --- KramMail v3.15
  2940.  * Origin: The Slowboat BBS (404-578-1691) Atlanta, GA (1:133/311.0)
  2941.  
  2942.  
  2943.  
  2944.  
  2945. Msg#:22419 *Virus Info*
  2946. 10-17-90 09:09:00 (Read 3 Times)
  2947. From: PHILLIP LAIRD
  2948.   To: RICHARD ENTWISTLE
  2949. Subj: REPLY TO MSG# 20571 (RE: VALIDATE AND CLEANP66)
  2950. ** Quoting Paul Ferguson to Richard Entwistle
  2951.  > * Replying to a message originally to Justin Keen
  2952.  >RE> JK> What's the problem?  It may be nothing but the VALIDATE.COM 
  2953.  >program I 
  2954.  >RE> JK> decompressed from the CLEANP66.ZIP package does not 
  2955.  >validate
  2956.  >RE>correctly! 
  2957.  >RE> JK> Details are:
  2958.  >RE> JK>  
  2959.  
  2960. Where did you download it from?  Can you tell me that?  It would not suprise me
  2961. that some one would try to infect John's programs, even though it may be a bad 
  2962. move to do so, after John has put a lot of work into them for our protection. 
  2963. If someone uploads SCAN/CLEANUP or any other Program used to eradicate viruses 
  2964. here, it is deleted - I personally download them directly from McAfees' BBS to 
  2965. cut the chances of infection and some new viurs attached to the program.  I 
  2966. have noticed though, that the CRC Doesn't always match the original file. 
  2967. Sometimes erro in zip causes it, sometimes I don't know what causes it.  Hope 
  2968. this helps.
  2969.  
  2970. From South East Texas, U.S.A
  2971.  
  2972. --- TAGMAIL v2.41
  2973.  * Origin: Datamaniac's Hideout BBS - Beaumont, TX (1:19/49)
  2974.  
  2975.  
  2976.  
  2977.  
  2978. Msg#:22420 *Virus Info*
  2979. 10-17-90 18:41:00 (Read 3 Times)
  2980. From: PAUL FERGUSON
  2981.   To: VINSON NICHOLS
  2982. Subj: REPLY TO MSG# 20573 (RE: DOES)
  2983. Quoting your message to me:
  2984.  
  2985. VN> What we are doing is going back to some computer dark ages.
  2986.  
  2987.   Well, Vinson, I must take an opposing view concerning programming. Any code 
  2988. than can secretly attach itself to any of my clients executables (or whatever, 
  2989. you should know what I mean) is quite undesireable, especially if it slows 
  2990. processing speed or is destructive in any fashion. That is the equivalent of 
  2991. Invasion of Privacy. I commend you for "destroying" whatever it is/was that you
  2992. compiled, but the hazards are a little too great from my standpoint. There is 
  2993. are a myriad of viruses popping up every month that keep every extremely busy 
  2994. enough as it is.
  2995.  
  2996. Greetings from DC
  2997. -Paul
  2998. --- 
  2999.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3000.  
  3001.  
  3002.  
  3003.  
  3004. Msg#:22421 *Virus Info*
  3005. 10-17-90 18:51:00 (Read 3 Times)
  3006. From: PAUL FERGUSON
  3007.   To: VINSON NICHOLS
  3008. Subj: REPLY TO MSG# 20574 (RE: DOES ANYONE KNOW HOW TO MAKE)
  3009. VN>Is not funny that there a company's that profit from virus.
  3010. VN>Seems that
  3011. VN>for every new one that hits. One of the companies a few weeks
  3012. VN>later offer
  3013. VN>a fix.??? Vinson
  3014. VN>
  3015. VN>
  3016. VN>--- via Silver Xpress V2.27 [NR]
  3017. VN>
  3018. VN>
  3019. VN>--- QM v1.00
  3020. VN> * Origin: The  F e d e r a l  Post  -{*}-  Fayetteville, NC
  3021. VN>(1:151/301.0)
  3022.  
  3023.   I have no intention of going around with you on this, Vinson, but you are 
  3024. obviously running with blinders on....It is narrow minded viepoints such as 
  3025. yours that plague the effort that research, hard work and eradication/education
  3026. efforts are trying to instill in the computing public.
  3027.   BTW, wouldn't a working knowledge of DEBUG or similar address manipulating 
  3028. facility suffice to help you with the inner workings of COMMAND.COM, etc.? 
  3029. There are many more aspects to dealing with viruses than knowledge of these 
  3030. files, but I do see your point, I
  3031. guess. Shame, though, that you must rely on such odd circumstances to enhance 
  3032. your programming skills.
  3033.  
  3034. -Paul
  3035. --- 
  3036.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3037.  
  3038.  
  3039.  
  3040.  
  3041. Msg#:22422 *Virus Info*
  3042. 10-17-90 18:57:00 (Read 3 Times)
  3043. From: PAUL FERGUSON
  3044.   To: STEPHEN BROMWICH
  3045. Subj: VIRUS SUMMARY VERSION ???
  3046.  * Replying to a message originally to All
  3047. SB>  Since no-one seems to know what the virus I have (if it is
  3048. SB>a virus) coud anyone te me which is the atest version of
  3049. SB>vsum? Thanks.
  3050. SB>
  3051. SB>Steve
  3052. SB>--- XRS 3.30
  3053. SB> * Origin: STRANGE BREW! - yer mother wouldn't like it! (RAX
  3054. SB>2:25/101.8)
  3055.  
  3056. Hello, Steven....
  3057.   The last release of VSUM is 15 October 1990. In it's original form it is 
  3058. called VSUM9010.ZIP. Hopes this helps.
  3059.  
  3060. -Paul
  3061. --- 
  3062.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3063.  
  3064.  
  3065.  
  3066.  
  3067. Msg#:22423 *Virus Info*
  3068. 10-11-90 11:58:00 (Read 3 Times)
  3069. From: SCOTT HOWELL
  3070.   To: ALL
  3071. Subj: REPLY TO MSG# 22164 (QUESTION)
  3072. to: all
  3073.  
  3074.      I have two questions.  First can a virus scramble the file alication 
  3075. table, but not to the point where it can't be repaired and where can I get a 
  3076. list of the most recent viruses?  I ask because I am pretty sure I wasn't hit 
  3077. because Scan couldn't find anything, but for some reason a large majority of 
  3078. the files on drives c through h were cross linked and the table was pretty 
  3079. screwed.  Hmmm well I think it has something to do with the optimizer I was 
  3080. running, but who can tell.  Please help!!! thanks
  3081.  
  3082.                                Scott Howell
  3083.  
  3084. PS.  I would like to take this list to the other folks at the AIS meeting here 
  3085. at NASA Headquarters and the meeting is on Oct. 17 so if anyone can get back to
  3086. me before then I would appreciate it.
  3087.  
  3088. --- SLMAIL v1.36M  (#0264)
  3089.  * Origin: Foundation BBS * College Park, MD Society's connection * (109:109/5
  3090.  
  3091.  
  3092.  
  3093.  
  3094. Msg#:22424 *Virus Info*
  3095. 10-17-90 06:36:00 (Read 4 Times)
  3096. From: PATRICIA HOFFMAN
  3097.   To: SATYR DAZE
  3098. Subj: REPLY TO MSG# 20565 (RE: VIRUS SCANNERS....)
  3099.  SD> I myself was infected about month and half ago with the Stoned virus 
  3100.  SD> from a BBS that had failed to check it's upload, and unfortunatly the 
  3101.  SD> individual who uploaded it was to interested in running the program 
  3102.  SD> versus checking it ... 
  3103.  
  3104. Satyr, the Stoned virus is a boot sector and partition table virus, it does not
  3105. infect executable program files such as .COM and .EXE files.  You cannot get it
  3106. from a download from a BBS unless the download happens to be a complete, 
  3107. compressed file containing an image of a floppy disk.  If you got a virus from 
  3108. a normal file that you downloaded, it wasn't the Stoned virus.  It may have 
  3109. been a file infector that also carries a boot sector infector, such as the 
  3110. Invader virus which was only isolated within the last month.  How did you 
  3111. determine it was Stoned?
  3112.  
  3113. Patti
  3114.  
  3115.  
  3116. --- QM v1.00
  3117.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  3118.  
  3119.  
  3120.  
  3121.  
  3122. Msg#:22425 *Virus Info*
  3123. 10-17-90 06:50:00 (Read 4 Times)
  3124. From: PATRICIA HOFFMAN
  3125.   To: ALL
  3126. Subj: CROSS-LINKED ECHOS
  3127. All sysops who recently added this echo (VIRUS_INFO) or the VIRUS echo should 
  3128. check their systems to make sure that they have not accidently cross-linked 
  3129. these two echos.  Several of the messages which have been received on my system
  3130. in the last two days appear to belong in VIRUS since the messages being quoted 
  3131. from came from the VIRUS echo.  Please verify your echomail setups if you just 
  3132. recently added either echo to your system, these two echos are not the same 
  3133. echo!
  3134.  
  3135. Thanks...
  3136. Patti
  3137.  
  3138.  
  3139. --- QM v1.00
  3140.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  3141.  
  3142.  
  3143.  
  3144.  
  3145. Msg#:22426 *Virus Info*
  3146. 10-17-90 02:31:00 (Read 3 Times)
  3147. From: TOM SMITH @ 930/1
  3148.   To: SATYR DAZE
  3149. Subj: REPLY TO MSG# 22424 (RE: VIRUS SCANNERS....)
  3150. SD> From my understanding the people who write these programs aren't Geniu
  3151. SD> any scope.  Anyone can write a Virus program, all it takes is the know
  3152. SD> somthing easiliy gained in today's information Society.         
  3153.  
  3154. SD> I feel sorry for them, they feel this is the only way to convey their 
  3155. SD> and hurt feelings about society or themselves.
  3156.  
  3157. SD> They are nothing short of Terrorists.
  3158.   
  3159. Hear, hear...  Tom Smith/Dallas...
  3160.  
  3161.  
  3162. --- QM v1.00
  3163.  # Origin: Horizon RBBS 214-424-3831 & 214-881-9346 HST (8:930/1.0)
  3164.  * Origin: Network Gateway to RBBS-NET  (RBBS-PC 1:10/8)
  3165.  
  3166.  
  3167.  
  3168.  
  3169. Msg#:22427 *Virus Info*
  3170. 10-17-90 02:36:00 (Read 3 Times)
  3171. From: TOM SMITH @ 930/1
  3172.   To: ERIC JACKSCH
  3173. Subj: REPLY TO MSG# 22417 (RE: DOCUMENTING VIRUS HITS)
  3174. Eric, I don't have access to NetMail, but please feel free to call me
  3175. at my work number - (214) 401-7839 - between about 9:30 AM and 5:30 PM
  3176. CST if you'd like to chat; I've run into each of the security issues
  3177. you listed at one time or another...  Tom Smith/Dallas...
  3178.  
  3179.  
  3180. --- QM v1.00
  3181.  # Origin: Horizon RBBS 214-424-3831 & 214-881-9346 HST (8:930/1.0)
  3182.  * Origin: Network Gateway to RBBS-NET  (RBBS-PC 1:10/8)
  3183.  
  3184.  
  3185.  
  3186.  
  3187. Msg#:22428 *Virus Info*
  3188. 10-17-90 17:05:00 (Read 3 Times)
  3189. From: KEN DORSHIMER
  3190.   To: TOM PREECE
  3191. Subj: REPLY TO MSG# 22416 (RE: VIRUS - TROJANS FOR EVERYONE.)
  3192.  
  3193.  ...at a time when Western civilization was declining
  3194.     too rapidly for comfort, yet too slowly to be very
  3195.     exciting Tom Preece was saying:
  3196.  
  3197.  TP> Well I guess its time for me to uncover.  I am not a programmer and
  3198.  TP> can't pretend to be.  It does however seem to me that the compiliation
  3199.  TP> of dangerous
  3200.  TP>
  3201.  TP> instructions to dos by whatever method should have a similar
  3202.  TP> structure in direct processor instructions. I guess I was hoping some
  3203.  TP> really clever programmer out there would be able to build a detect for
  3204.  TP> the simple kinds of dos destruco instructions and create some generic
  3205.  TP> form of a scan file to prevent this kind of crud. Meanwhile I'll back
  3206.  TP> up often.
  3207.  
  3208. there is one, sort of. it's called CHK4BOMB. it comes with the FLUSHOT
  3209. package. what it does is look for calls to direct disk writes and warns you
  3210. that the program you're examining uses them. mostly it just looks for calls
  3211. to INT 13 instructions. not perfect, but worth checking out.
  3212.  
  3213.  ...space is merely a device to keep everything from being
  3214.     in the same spot...
  3215.  
  3216.  
  3217. --- ME2
  3218.  * Origin: Ion Induced Insomnia (Fidonet 1:203/42.753)
  3219.  
  3220.  
  3221.  
  3222.  
  3223. Msg#:22429 *Virus Info*
  3224. 10-17-90 18:00:00 (Read 3 Times)
  3225. From: RON LAUZON
  3226.   To: ICE WOLF
  3227. Subj: REPLY TO MSG# 22414 (TROJAN)
  3228. IW> I've been monitoring this echo for a while, and I have a question:
  3229. IW> I've dealt with viruses before (yes, they were viruses; not just
  3230. IW> programming bugs), but I have never heard the term 'Trojan' except in
  3231. IW> passing. What exactly is a Trojan and how does it differ from a virus?
  3232. IW> Or, are the two word just synonyms?
  3233.  
  3234. No, they are not synonyms but they are similar.
  3235.  
  3236. The term "trojan" comes from the story of Helen of Troy and the Trojan Horse.  
  3237. To refresh your memory:  Troy was a very well fortified city. So the enemy's of
  3238. Troy built a horse, hid inside it and parked it in front of the gates of Troy. 
  3239. The Trojans thought it was a gift from the gods and brought it in.  Once 
  3240. inside, the guys inside the horse jumped out and battled inside of Troy (I 
  3241. don't remember who won, though). 
  3242.  
  3243. But in any case, a Trojan is a program that says it will do something useful 
  3244. but does something damaging instead.  It differs from a virus in that it 
  3245. doesn't infect any other program.  But like a virus, it may choose to damage 
  3246. your disk now or some time in the future. 
  3247.  
  3248.  
  3249.  
  3250. ... !lanimret siht edisni deppart ma I !pleH
  3251.  
  3252. --- via The Blue Wave v1.05 [NR]
  3253.  * Origin: Flight of the Raven -=* Home of the Blue Wave *=- (1:2200/107.0)
  3254.  
  3255.  
  3256.  
  3257.  
  3258. Msg#:22430 *Virus Info*
  3259. 10-18-90 09:29:00 (Read 3 Times)
  3260. From: PATRICK MURPHY
  3261.   To: SCOTT HOWELL
  3262. Subj: REPLY TO MSG# 22423 (QUESTION)
  3263.  SH>      I have two questions.  First can a virus scramble the file 
  3264.  SH> alication table, but not to the point where it can't be repaired and 
  3265.  SH> where can I get a list of the most recent viruses?  I ask because I am 
  3266.  
  3267. My brother's computer got infected by the Stoned virus, and although the FAT 
  3268. was very screwed up, after running CLEAN the Norton Disk Doctor did a fairly 
  3269. good job (as dangerous as NDD can be...)
  3270.  
  3271.  SH> cross linked and the table was pretty screwed.  Hmmm well I think it has 
  3272.  SH> something to do with the optimizer I was running, but who can tell.  
  3273.  SH> Please help!!! thanks
  3274.  SH> 
  3275.  SH>                                Scott Howell
  3276.  
  3277. Hmmm...maybe your FAT problem is not due to a virus...did you run the latest 
  3278. version of SCAN??? (v67C I think)...
  3279.  
  3280. If you do any optimizing under a multitasking system (e.g. Desqview), you may 
  3281. quite easily scramble your FAT...
  3282.  
  3283. ttyl......Pat
  3284.  
  3285.  
  3286. --- msged 1.99S ZTC
  3287.  * Origin: SmurfBBS - (613)565-1607    Origin Unknown... (1:163/106.999)
  3288.  
  3289.  
  3290.  
  3291.  
  3292. Msg#:22431 *Virus Info*
  3293. 10-19-90 17:02:00 (Read 3 Times)
  3294. From: SUNMAP SYSOP
  3295.   To: PATRICIA HOFFMAN
  3296. Subj: REPLY TO MSG# 22425 (RE: CROSS-LINKED ECHOS)
  3297. ->All sysops who recently added this echo (VIRUS_INFO) or the VIRUS 
  3298. ->echo should check their systems to make sure that they have not 
  3299. ->accidently cross-linked these two echos.  Several of the messages 
  3300. ->which have been received on my system in the last two days appear 
  3301. ->to belong in VIRUS since the messages being quoted from came from 
  3302. ->the VIRUS echo.  Please verify your echomail setups if you just 
  3303. ->recently added either echo to your system, these two echos are not 
  3304. ->the same echo! 
  3305.  
  3306. Patricia,
  3307. We pick both conferences up direct from the US and noticed the same
  3308. thing so my guess is that it is before it gets to 1;124/4115 on our
  3309. feed line.
  3310.  
  3311. ->Thanks...
  3312.   
  3313. You're welcome!
  3314.  
  3315. BW
  3316.  
  3317.  
  3318.  
  3319. --- via Silver Xpress V2.27 [NR]
  3320.  * Origin: Sunmap Multline BBS - Brisbane - Australia (3:640/206)
  3321.  
  3322.  
  3323.  
  3324.  
  3325. Msg#:22432 *Virus Info*
  3326. 10-18-90 20:49:00 (Read 3 Times)
  3327. From: PAUL FERGUSON
  3328.   To: DARIN ARRICK
  3329. Subj: REPLY TO MSG# 22415 (DOES ANYONE KNOW HOW TO MAKE VIRUS)
  3330. DA> * Replying to a message originally to Janne Ristavaara
  3331. DA> >  * Replying to a message originally to Wilson Phillips
  3332. DA> > JR>Sure someone will know, but what is it worth of ?!?
  3333. DA> > JR>Do you want to get your name or alias known or what ?!?
  3334. DA> > JR>I think (and I'm sure many others do the same) that making a
  3335. DA> > JR>virus is really discusting. Why don't use your gifts to more
  3336. DA> > JR>useful purpose, like some utilities or another useful
  3337. DA> > JR>programs ?
  3338. DA> > JR>Or if you just have to make a virus, please make an friendly
  3339. DA> > JR>one;-)
  3340. DA> > JR>
  3341. DA> > JR>-JR-  
  3342. DA> > JR> 
  3343. DA> > JR>--- 
  3344. DA> > JR> * Origin: The Eternal Flame BBS +358-55-53340 / V.32 ECM 
  3345. DA> > JR>(2:515/841.3)
  3346. DA> >  
  3347. DA> > Surely you do not belong to the school of thinking that
  3348. DA> > =actually= beleives that there can be a "friendly" virus? Any
  3349. DA> > replicating and infectious program is undesireable. There
  3350. DA> > have been numerous attempts to implement "good" vviruse (Den
  3351. DA> > Zuk, et al.) but it ran amok. I think that more harm than
  3352. DA> > good would ever come of this train of thought.
  3353. DA> >  
  3354. DA> > Greetings from Washington, DC
  3355. DA> > -Paul
  3356. DA> > --- 
  3357. DA> >  * Origin: Sentry Net BBS C'Ville VA (1:109/229)
  3358. DA> 
  3359. DA>Paul, I have been following this echo for a few days and am
  3360. DA>amazed at the hatred spread toward viruses. They are
  3361. DA>programs, just like Lotus 123 or dBase IV. There are good
  3362. DA>reasons for "friendly" viruses, such as automatic error
  3363. DA>detection and correction for unattended systems. System crash
  3364. DA>cleaners, I guess you could call them. I welcome replies, but
  3365. DA>no screaming. Just intelligent conversation. :-)
  3366. DA> 
  3367. DA>Darin
  3368. DA>--- 
  3369. DA> * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  3370.  
  3371. Hello, again, Darin....
  3372.  I apologize if it seemed liked "screaming"...actually quite the opposite. You 
  3373. are obviously looking at this situation from an esoteric standpoint. I see the 
  3374. damage a virus can do (gone unchecked and allowed to run it's course) on a 
  3375. regular basis. Some of my unsuspecting users go for months sometimes thinking 
  3376. that their recurring problems (whatever they may be, in this instance) are 
  3377. actually hardware problems. Technicians that must break routine and travel to 
  3378. correct such viral surfacings are bogged down enough. We handle all the 
  3379. hardware and software support for a very large government agency here in DC, 
  3380. all their sites locally =and= around the world. It gets to be a =very= large 
  3381. problem at times. I cannot at times allow myself to become esoteric. Perhaps 
  3382. you see my point.
  3383.  
  3384. Greetings (again) from Washington, DC
  3385. -Paul
  3386. --- 
  3387.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3388.  
  3389.  
  3390.  
  3391.  
  3392. Msg#:22433 *Virus Info*
  3393. 10-18-90 20:51:00 (Read 3 Times)
  3394. From: PAUL FERGUSON
  3395.   To: ERIC JACKSCH
  3396. Subj: REPLY TO MSG# 22427 (DOCUMENTING VIRUS HITS)
  3397. EJ> > Look for NetMail, Eric. <grin> Glad to help you in any way I can.
  3398. EJ> >
  3399. EJ> > Greetings from Capitol Hill
  3400. EJ> > -Paul
  3401. EJ>
  3402. EJ>Thanks, I really appreciate it.  Besides some documentation
  3403. EJ>in magazines, there is very little information in Canada on
  3404. EJ>the topic...I hope to contact people here who are in areas
  3405. EJ>which have serious problems, and also want to look at the
  3406. EJ>economic impacts of viruses, hard drive crashes, and other
  3407. EJ>computer data security related issues....the larger the area
  3408. EJ>over which I collect info, the better. 
  3409. EJ>Thanks,
  3410. EJ>Eric.
  3411. EJ>
  3412. EJ>--- FD 1.99c
  3413. EJ> * Origin: Insomniacs' Guild  *** Nepean, Ontario, Canada ***
  3414. EJ>(1:163/111)
  3415.  
  3416. Oh...BTW, you can reach me NetMail, also, via the Origin Line. Steady.
  3417.  
  3418. -Paul
  3419. --- 
  3420.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3421.  
  3422.  
  3423.  
  3424.  
  3425. Msg#:22434 *Virus Info*
  3426. 10-18-90 20:53:00 (Read 3 Times)
  3427. From: PAUL FERGUSON
  3428.   To: MIKE MCCUNE
  3429. Subj: REPLY TO MSG# 22418 (RE: VIRUS - TORJANS FOR EVERYONE.)
  3430. MM>I have the commercial version of the program complete with
  3431. MM>all
  3432. MM>the overlays and help files. It is my main communication
  3433. MM>software. I used to use Procomm but MTE has almost identical
  3434. MM>command and does more (not to mention it has built-in error
  3435. MM>correction). I'll call you BBS later to check out your
  3436. MM>version
  3437. MM>of the program...<MM>.
  3438. MM>
  3439. MM> 
  3440. MM>--- KramMail v3.15
  3441. MM> * Origin: The Slowboat BBS (404-578-1691) Atlanta, GA
  3442. MM>(1:133/311.0)
  3443.  
  3444. Ok, Mike. But I ditched MagicSoft in favor of Telix. Took my a while 
  3445. but....hey, I'm a little stubborn sometimes.   '-)
  3446.  
  3447. -Paul
  3448. --- 
  3449.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3450.  
  3451.  
  3452.  
  3453.  
  3454. Msg#:22435 *Virus Info*
  3455. 10-18-90 21:07:00 (Read 3 Times)
  3456. From: PAUL FERGUSON
  3457.   To: DANIEL KALCHEV
  3458. Subj: STEALTH VIRUSES
  3459.  * Replying to a message originally to Vesselin Bontchev
  3460. DK>In a message of <Oct 12 00:02> Vesselin Bontchev
  3461. DK>(2:359/101.2) writes:
  3462. DK>
  3463. DK>  VB>      (1) Does not cause visible increasing of file sizes. This is 
  3464. DK>
  3465. DK>Better say "does not SHOW the increased file size"!
  3466. DK>
  3467. DK>  VB> BTW, the term "stealth" was got from the F-19 plane that is
  3468. DK>"invisible"
  3469. DK>  VB> for the radars.
  3470. DK>
  3471. DK>But not for all!!! Remember the old russian radars, using
  3472. DK>looong wave, that were still able to detect it? Same with
  3473. DK>"stealth" viruses - some programs (techniques) can't detect
  3474. DK>them, some can.
  3475. DK>
  3476. DK>  VB>      (2) Any program that reads the file in order to inspect it (say, 
  3477. DK>  VB> to compute a checksum or to see if it is infected) is unable the
  3478. DK>"see" 
  3479. DK>  VB> the infection if the virus is present in memory. Usually (but not 
  3480. DK>  VB> always) the virus achievs this by disinfecting the file on-the-fly on 
  3481. DK>  VB> a file open operation and reinfecting it again when it is closed.
  3482. DK>
  3483. DK>What about using the (good old) method of reading files as
  3484. DK>suggested in the "DOS Technical Reference"? Finding cluster
  3485. DK>number from the FAT, doing read dn then looking for the next
  3486. DK>cluster if any...
  3487. DK>
  3488. DK>Regards from Varna,
  3489. DK>Daniel
  3490. DK>
  3491. DK>--- msged 2.00
  3492. DK> * Origin: Danbo's Cave  (2:359/1.1)
  3493.  
  3494. Your point reinforces all arguments for multi-layered protection schemes, no?
  3495.  
  3496. '-)
  3497.  
  3498. -Paul
  3499. --- 
  3500.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3501.  
  3502.  
  3503.  
  3504.  
  3505. Msg#:22436 *Virus Info*
  3506. 10-18-90 21:12:00 (Read 3 Times)
  3507. From: PAUL FERGUSON
  3508.   To: MIKAEL LARSSON
  3509. Subj: NORTON'S ANTIVIRUS
  3510.  * Replying to a message originally to Herb Brown
  3511. ML> * Replying to a message originally to all
  3512. ML>
  3513. ML> > Has anybody heard anything about Norton's antivirus programs
  3514. ML> > yet?
  3515. ML>
  3516. ML>Nah, I Think it will be released soon. But i heard some
  3517. ML>rumour that it couldn't find some VERY COMMON viruses.. 
  3518. ML>Ehum.....
  3519. ML>
  3520. ML>MiL 
  3521. ML> 
  3522. ML>--- 
  3523. ML> * Origin: -= Virus Help Centre HQ +46-26-275710 =- 
  3524. ML>(2:205/204)
  3525.  
  3526. I started hearing all the hubbub about Norton's AntiViral package a couple of 
  3527. days ago....Will let "The Fingers Do the Walking", if you know what I mean. I 
  3528. am anxious to see what =this= group thinks about it after evaluation....I know 
  3529. most of you are teeming to "play". I'm looking forward to obtaining my copy as 
  3530. well...We shall see how effective it =really= is. 
  3531.  
  3532. '-)
  3533. --- 
  3534.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3535.  
  3536.  
  3537.  
  3538.  
  3539. Msg#:22437 *Virus Info*
  3540. 10-18-90 21:23:00 (Read 3 Times)
  3541. From: PAUL FERGUSON
  3542.   To: SCOTT HOWELL
  3543. Subj: REPLY TO MSG# 22430 (QUESTION)
  3544.  * Replying to a message originally to All
  3545. SH>to: all
  3546. SH.ÉM!∙Jà    ½ûWûñ╫╫
  3547. ╥«WVùWδ╦kù    Æ$T-««▌H¼,
  3548. )ÆWKW╫.ñ«,«X[▒╢e the
  3549. SH>file alication table, but not to the point where it can't be
  3550. SH>repaired and where can I get a list of the most recent
  3551. SH>viruses?  I ask because I am pretty sure I wasn't hit because
  3552. SH>Scan couldn't find anything, but for some reason a large
  3553. SH>majority of the files on drives c through h were cross linked
  3554. SH>and the table was pretty screwed.  Hmmm well I think it has
  3555. SH>something to do with the optimizer I was running, but who can
  3556. SH>tell.  Please help!!! thanks
  3557. SH>
  3558. SH>                               Scott Howell
  3559. SH>
  3560. SH>PS.  I would like to take this list to the other folks at the
  3561. SH>AIS meeting here at NASA Headquarters and the meeting is on
  3562. SH>Oct. 17 so if anyone can get back to me before then I would
  3563. SH>appreciate it.
  3564. SH>
  3565. SH>--- SLMAIL v1.36M  (#0264)
  3566. SH> * Origin: Foundation BBS * College Park, MD Society's
  3567. SH>connection * (109:109/521)
  3568.  
  3569. I would go ahead and post the number of my own BBS, but it would not
  3570. be quite desireable to have some uninvited "guests" dropping in. You'll be 
  3571. hearing from me soon via regular mail at Foundation. Patti Hoffman's "Virus 
  3572. Summary Information List" is the un-rivaled descriptive document available. It 
  3573. can be downloaded on any reputable board (the latest version VSUM1090.ZIP, that
  3574. os) in the DC Metro Area. Hope this helps. BTW...Remember that Snail Mail takes
  3575. a couple of days!
  3576.  
  3577. -Paul
  3578. --- 
  3579.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3580.  
  3581.  
  3582.  
  3583.  
  3584. Msg#:22438 *Virus Info*
  3585. 10-18-90 21:31:00 (Read 3 Times)
  3586. From: PAUL FERGUSON
  3587.   To: KEN DORSHIMER
  3588. Subj: REPLY TO MSG# 22428 (RE: VIRUS - TROJANS FOR EVERYONE.)
  3589.  * Replying to a message originally to Tom Preece
  3590. KD> ...at a time when Western civilization was declining
  3591. KD>    too rapidly for comfort, yet too slowly to be very
  3592. KD>    exciting Tom Preece was saying:
  3593. KD>
  3594. KD> TP> Well I guess its time for me to uncover.  I am not a programmer and
  3595. KD> TP> can't pretend to be.  It does however seem to me that the compiliation
  3596. KD> TP> of dangerous
  3597. KD> TP>
  3598. KD> TP> instructions to dos by whatever method should have a similar
  3599. KD> TP> structure in direct processor instructions. I guess I was hoping some
  3600. KD> TP> really clever programmer out there would be able to build a detect for
  3601. KD> TP> the simple kinds of dos destruco instructions and create some generic
  3602. KD> TP> form of a scan file to prevent this kind of crud. Meanwhile I'll back
  3603. KD> TP> up often.
  3604. KD>
  3605. KD>there is one, sort of. it's called CHK4BOMB. it comes with
  3606. KD>the FLUSHOT
  3607. KD>package. what it does is look for calls to direct disk writes
  3608. KD>and warns you
  3609. KD>that the program you're examining uses them. mostly it just
  3610. KD>looks for calls
  3611. KD>to INT 13 instructions. not perfect, but worth checking out.
  3612. KD>
  3613. KD> ...space is merely a device to keep everything from being
  3614. KD>    in the same spot...
  3615. KD>
  3616. KD>
  3617. KD>--- ME2
  3618. KD> * Origin: Ion Induced Insomnia (Fidonet 1:203/42.753)
  3619.  
  3620. Well, it didn't wrap correctly, but what the hey....
  3621. There is a newer, enhanced offshoot of CHK4BMB called TRAPDISK. Based on the 
  3622. aforementioned, it seems to work rather well...I have tested it in a couple of 
  3623. instances in "triggered" type viruses without mishap (although I would =never= 
  3624. rely on it =completely).
  3625. It is a decent program and worth a look.
  3626.  
  3627. -Paul
  3628. --- 
  3629.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3630.  
  3631.  
  3632.  
  3633.  
  3634. Msg#:22439 *Virus Info*
  3635. 10-18-90 21:39:00 (Read 3 Times)
  3636. From: PAUL FERGUSON
  3637.   To: JAN TERPSTRA
  3638. Subj: TBSCAN TESTING
  3639. Hello, again, Jan
  3640.  Can you please elaborate on the "New" viruses that you mentioned referencing 
  3641. in your testing of the product? Please don't keep us
  3642. enquiring types hanging.<grin>
  3643.  
  3644. Thanks,
  3645. -Paul
  3646. --- 
  3647.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  3648.  
  3649.  
  3650.  
  3651.  
  3652. Msg#:22440 *Virus Info*
  3653. 10-17-90 06:53:00 (Read 3 Times)
  3654. From: YASHA KIDA
  3655.   To: PAUL FERGUSON
  3656. Subj: REPLY TO MSG# 22426 (RE: VIRUS SCANNERS....)
  3657.  
  3658. In a message of <15 Oct 90 21:13:00>, Paul Ferguson (1:109/229) writes:
  3659.  
  3660.  PF> SD>I myself was infected about month and half ago with the
  3661.  PF> SD>Stoned virus from a BBS that had failed to check it's upload,
  3662.  
  3663.  
  3664.  PF>   I believe that you are mistaken. Virtually the only way to spread 
  3665.  PF> STONED is through direct disk access (ie. Copying files, fformatin 
  3666.  PF> diskettes....). STONED is a Boot sector infector and will omly spread 
  3667.  PF> in that fashion. It does not attach itself to any executables but 
  3668.  PF> instead resides in the partition table. I agree with your sentiment 
  3669.  PF> wholeheartedly, but I do not think that the BBS is to blame. (Gosh, we 
  3670.  PF> BBSs get all the blame!). 
  3671.  
  3672. There are several programs which send the ENTIRE CONTENTS including the boot 
  3673. sector ....TELADISK.* is one for starters 
  3674.  
  3675. Yasha Kida
  3676. sysop 
  3677.  
  3678.  
  3679.  
  3680. --- msged 1.99S ZTC
  3681.  * Origin: Bragg IDBS, (82nd - The hole in SADDAMS PLAN) (1:151/305)
  3682.  
  3683.  
  3684.  
  3685.  
  3686. Msg#:22441 *Virus Info*
  3687. 10-17-90 08:40:00 (Read 2 Times)
  3688. From: YASHA KIDA
  3689.   To: PATRICIA HOFFMAN
  3690. Subj: TECH QUESTION
  3691.  
  3692. PAT is there a VIRUS SCANNING programs which can scan for viruses on 
  3693. SELF-BOOTING DISKETTES (COPY PROTECTED ie.. STICKLY-BEAR)
  3694. I purchased some of these type of programs (USED) and would like to be sure...
  3695.  
  3696. McAfees SCANV reports
  3697.  
  3698. GENERAL FAILURE READ DRIVE A:
  3699. A)bort R)etry F)ail
  3700.  
  3701. won't even check the BOOT SECTOR
  3702.  
  3703.  
  3704.  
  3705. Yasha
  3706.  
  3707.      
  3708.  
  3709. --- msged 1.99S ZTC
  3710.  * Origin: Bragg IDBS, (82nd - The hole in SADDAMS PLAN) (1:151/305)
  3711.  
  3712.  
  3713.  
  3714.  
  3715. Msg#:22442 *Virus Info*
  3716. 10-19-90 12:19:00 (Read 3 Times)
  3717. From: CHARLES HANNUM
  3718.   To: PAUL FERGUSON
  3719. Subj: REPLY TO MSG# 22440 (RE: VIRUS SCANNERS....)
  3720.  >   I believe that you are mistaken. Virtually the only way to spread
  3721.  > STONED is through direct disk access (ie. Copying files, fformatin
  3722.  > diskettes....). STONED is a Boot sector infector and will omly
  3723.  > spread in that fashion. It does not attach itself to any executables
  3724.  > but instead resides in the partition table. I agree with your
  3725.  > sentiment wholeheartedly, but I do not think that the BBS is to
  3726.  > blame. (Gosh, we BBSs get all the blame!).
  3727.  
  3728. Of course, that's not to say that some inventive person didn't package Stoned
  3729. in an executable...
  3730.  
  3731.  
  3732. "Just because I'm paranoid doesn't mean they're not *really* out to get me!"
  3733.  
  3734. --- ZMailQ 1.12 (QuickBBS)
  3735.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  3736.  
  3737.  
  3738.  
  3739.  
  3740. Msg#:22443 *Virus Info*
  3741. 10-19-90 12:20:00 (Read 3 Times)
  3742. From: CHARLES HANNUM
  3743.   To: DUANE BROWN
  3744. Subj: REPLY TO MSG# 20576 (RE: STERILAB)
  3745.  > Would you want to be responsible for the wrath of someone who lost
  3746.  > their WHOLE FAT TABLE with their term paper if something went wrong
  3747.  > with this encoding/decoding process???????? Even norton's wouldn't
  3748.  > work if the fat, etc was scrambled in such a process...
  3749.  
  3750. It doesn't have to really screw anything up; you *could* just change the
  3751. media descriptor and the corresponding info in the boot sector.  Then it
  3752. would be fairly straightforward to resurrect a disk.  It would also be less
  3753. secure.
  3754.  
  3755.  > Think about it... it may be secure, but a computer lab is no Top
  3756.  > Secret data processing laboratory...
  3757.  
  3758. It should, however, be as sterile as possible.
  3759.  
  3760.  > Why not encrypt the whole disk while you're at it???
  3761.  
  3762. Sure.  Why not?
  3763.  
  3764.  
  3765. "Just because I'm paranoid doesn't mean they're not *really* out to get me!"
  3766.  
  3767. --- ZMailQ 1.12 (QuickBBS)
  3768.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  3769.  
  3770.  
  3771.  
  3772.  
  3773. Msg#:22444 *Virus Info*
  3774. 10-18-90 02:28:00 (Read 3 Times)
  3775. From: ANDY CAMPBELL
  3776.   To: ALL
  3777. Subj: WIERD PROBLEM
  3778. I am having a strange problem with a Telex 286 AT computer's floppy. 
  3779. I have tried replacing the floppy drive, the controller, the cable, 
  3780. etc.  We have other Telex machines that work fine.  But now I am 
  3781. suspicious... 
  3782.  
  3783. Does anyone out there know of a virus that causes excessive read 
  3784. errors on the floppy disks?  This is the only machine in our shop 
  3785. that does this, but it also is isolated from anything else.  One of 
  3786. our technicians copied some software from it to his own floppy to use on his 
  3787. machine at home, and the same problem started to appear on the home machine! 
  3788. There is no 'Kilroy' message or anything...just the 
  3789. random failure on the disk.  The floppies it's reading work fine on 
  3790. the other machines in our shop, so this is beginning to make me 
  3791. curious.  The message we keep getting is the A)bort, R)etry, I)gnore msg. 
  3792.  
  3793.                                 Maestro, The Tocatta BBS 
  3794.                                         -ahc- 
  3795.  
  3796.  
  3797. --- ConfMail V4.00
  3798.  * Origin: The Tocatta BBS (1:343/61)
  3799.  
  3800.  
  3801.  
  3802.  
  3803. Msg#:22445 *Virus Info*
  3804. 10-19-90 17:30:00 (Read 3 Times)
  3805. From: DARIN ARRICK
  3806.   To: VINSON NICHOLS
  3807. Subj: REPLY TO MSG# 22420 (RE: DOES)
  3808.  I agree that computer information should be free. The traditional view of a 
  3809. virus is something that sneaks into your computer and destroys your hard drive 
  3810. data. Yes, there are a lot that do that. A virus could also monitor system 
  3811. functions and watch for unusual activity (like a "bad" virus) and stop it 
  3812. before anything destructive can occur. They are both "viruses", one good, one 
  3813. bad.
  3814. Don't a lot of virus detection programs do what the above example does? Yup. 
  3815. Just remember, you're using a virus to protect yourself from a virus 
  3816. (fighting-fire-with-fire theory). If you can't beat 'em, join 'em.
  3817.  
  3818. Just my opinion.
  3819.  
  3820. --- 
  3821.  * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  3822.  
  3823.  
  3824.  
  3825.  
  3826. Msg#:22446 *Virus Info*
  3827. 10-17-90 21:06:00 (Read 3 Times)
  3828. From: STUART CORNALL
  3829.   To: ERIC JACKSCH
  3830. Subj: REPLY TO MSG# 22433 (DOCUMENTING VIRUS HITS)
  3831. -=>security in companies using MS-DOS based machines.  If anyone
  3832. -=>has first hand knowledge of:
  3833. -=>
  3834. -=>- a commercial site being infected by a virus,
  3835.  
  3836. I'm employed as a Data communications technicain is Australia. We frequently 
  3837. install modems into systems and are called upon to show people how to run the 
  3838. software. far too often we will COLD boot from our "Own" system disk with Scan 
  3839. installed, and find the stoned virus, or the Brain virii. Sometimes other types
  3840. than boot block goodies are in the computers. We refuse to continue the 
  3841. instaltion without removing the virii.  Most of the time if it's a boot block, 
  3842. I'll manually remove it with debug.
  3843.  
  3844. -=>- data loses due to hard drive crash(es),
  3845.  
  3846. Virus infection, or head crash. Towers with the legs folded in to make it fit 
  3847. into smaller spaces just love to go BASH on the floor and the hard disk makes a
  3848. nice screech. It's hard, very much so, not to start giggling!
  3849.  
  3850. -=>- malicious damage by employees,
  3851.  
  3852. Take one example; Old employee at my high school was fired for misconduct, so 
  3853. he found out what turning off the power to the file server did. Server had a 
  3854. UPS, but he disabled it.
  3855.  
  3856. -=>- unauthorized access to data stored on PC's, or
  3857.  
  3858. -=>- other incidents involving serious data loss or security
  3859. -=>related issues,
  3860.  
  3861.   Faulty tape backup unit, user disabled read after write , I quote 'Caus it 
  3862. takes too long'. Then the 600 Meg drive decided to die, and what happened to 
  3863. the poor old backups?!  didn't go at all, and he was quickly terminated from 
  3864. that company.
  3865.  
  3866.  
  3867.  I could tell of many more tales, but I've said enough in this to get the 
  3868. creative juices flowing for others to write about.
  3869.  
  3870.   regards
  3871.           Stuart Cornall.  
  3872.  
  3873. --- 
  3874.  * Origin: Stoned.... Like wow man...     20 Meg Magic (3:640/351)
  3875.  
  3876.  
  3877.  
  3878.  
  3879. Msg#:22447 *Virus Info*
  3880. 10-18-90 16:07:00 (Read 3 Times)
  3881. From: SATYR DAZE
  3882.   To: PAUL FERGUSON
  3883. Subj: REPLY TO MSG# 22442 (RE: VIRUS SCANNERS....)
  3884.  
  3885. Whoops .. didn't mean to open a Can of Worms here <grin>.  I never meant to 
  3886. imply BBS's where to blame ...without them how could we alert each other to 
  3887. problems.  No indivduals are to blame ... Those who write these little Darling 
  3888. Viruses.  and now we must all be responsible in trying not to infect ourselves.
  3889. In other words always Scan irregardless of Where you got it from.
  3890.  
  3891. And this goes not only for Down-Loading ... but Programs Bought commercially 
  3892. .... and those assed around by Friends.  As you so well pointed out these can 
  3893. come from anywhere.
  3894.  
  3895.                                                    The Satyr Daze
  3896. --- TBBS v2.1/NM
  3897.  * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748  (1:135/2)
  3898.  
  3899.  
  3900.  
  3901.  
  3902. Msg#:24150 *Virus Info*
  3903. 10-21-90 07:23:00 (Read 4 Times)
  3904. From: PATRICIA HOFFMAN
  3905.   To: YASHA KIDA
  3906. Subj: REPLY TO MSG# 20562 (UNIX UU-NET VIRUS ECHO)
  3907.  YK> Pat is there a UNIX/XENIX version of the VIRUS_INFO...
  3908.  YK> if so whom can I contract or what the focal point?
  3909.  YK> 
  3910.  YK> Reason for asking: I now have the ability to tap UU-NET and others via 
  3911.  YK> 9600 links.
  3912.  
  3913. Not really a Unix/Xenix version of VIRUS_INFO, but you might want to see if you
  3914. can pickup Comp.Virus, which originates on UseNet or Internet.
  3915.  
  3916.  
  3917. --- QM v1.00
  3918.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  3919.  
  3920.  
  3921.  
  3922.  
  3923. Msg#:24151 *Virus Info*
  3924. 10-21-90 07:33:00 (Read 4 Times)
  3925. From: PATRICIA HOFFMAN
  3926.   To: PAUL FERGUSON
  3927. Subj: REPLY TO MSG# 22422 (VIRUS SUMMARY VERSION ???)
  3928.  PF>   The last release of VSUM is 15 October 1990. In it's original form it 
  3929.  PF> is called VSUM9010.ZIP. Hopes this helps.
  3930.  PF>  
  3931.  
  3932. The current release of VSUM is VSUM9010.ZIP, and is dated October 5, 1990.  If 
  3933. you have one dated October 15, 1990, I'd like to see it because it isn't a 
  3934. version released by me!
  3935.  
  3936. Patti
  3937.  
  3938.  
  3939. --- QM v1.00
  3940.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  3941.  
  3942.  
  3943.  
  3944.  
  3945. Msg#:24152 *Virus Info*
  3946. 10-21-90 07:39:00 (Read 4 Times)
  3947. From: PATRICIA HOFFMAN
  3948.   To: SCOTT HOWELL
  3949. Subj: REPLY TO MSG# 22437 (QUESTION)
  3950.  SH>      I have two questions.  First can a virus scramble the file 
  3951.  SH> alication table, but not to the point where it can't be repaired and 
  3952.  SH> where can I get a list of the most recent viruses?  I ask because I am 
  3953.  SH> pretty sure I wasn't hit because Scan couldn't find anything, but for 
  3954.  SH> some reason a large majority of the files on drives c through h were 
  3955.  SH> cross linked and the table was pretty screwed.  Hmmm well I think it 
  3956.  SH> has something to do with the optimizer I was running, but who can tell. 
  3957.  SH>  Please help!!! thanks
  3958.  SH> 
  3959.  
  3960. Scott, it is possible that the optimizer or some other utility that was run on 
  3961. the system caused the crosslinking of the files, but it is also possible it was
  3962. a virus.  Most of the "stealth" type viruses can have this symptom, 
  3963. particularly if CHKDSK is run with the /F parameter.  The effect occurs because
  3964. the "stealth" type viruses adjust the directory on the fly, but not the file 
  3965. allocation table.  Which version of Scan did you use?  
  3966.  
  3967. If you take a look at the Virus Information Summary List, towards the back 
  3968. there is a revision history.  To look at only the more recent viruses, look up 
  3969. the viruses that were added with the last couple of releases. 
  3970.  
  3971.  SH> PS.  I would like to take this list to the other folks at the AIS 
  3972.  SH> meeting here at NASA Headquarters and the meeting is on Oct. 17 so if 
  3973.  SH> anyone can get back to me before then I would appreciate it.
  3974.  
  3975. Keep in mind that the Virus Information Summary List must be site licensed with
  3976. the author (me) if it is used in one of several types of environments.  NASA is
  3977. considered both "government" and "agency", and not "non-profit", as far as I'm 
  3978. concerned.  Please do not take it into NASA for purposes of distributing it if 
  3979. they aren't going to check into licensing it.  If it is distributed there, as 
  3980. with any other government location or agency, it must be site licensed.  (Sorry
  3981. if the words are a little harsh, but after a recent "problem", it had to be 
  3982. stated.)
  3983.  
  3984. Patti
  3985.  
  3986.  
  3987. --- QM v1.00
  3988.  * Origin: Excalibur/Virus_Info - Sunnyvale CA - 408-244-0813 (1:204/869.0)
  3989.  
  3990.  
  3991.  
  3992.  
  3993. Msg#:24153 *Virus Info*
  3994. 10-18-90 21:44:00 (Read 3 Times)
  3995. From: CY WELCH
  3996.   To: CHARLES HANNUM
  3997. Subj: REPLY TO MSG# 20575 ("CLEAN, UNINFECTED DISK")
  3998. In a message to All <15 Oct 90 13:57:00> Charles Hannum wrote:
  3999.  
  4000.  CH> How many times have you heard this?
  4001.  
  4002.  CH> "Just boot from a clean, uninfected disk and run SCAN."
  4003.  
  4004.  CH> This is an interesting idea.  It might
  4005.  CH> even work.  However, how can you be
  4006.  CH> *sure* your original copy of DOS isn't
  4007.  CH> infected?  Or SCAN?  Or your comm.
  4008.  CH> package?  Or your dearchiver?
  4009.  
  4010. If you have been doing even CLOSE to what you should you will have at least 
  4011. your original DOS disks to boot from in a pinch.  (you mean those are what you 
  4012. boot from day to day?) <grin>  Just put a write protect tab on it and boot.  If
  4013. scan is infected it will tell you.  I don't worry about the making sure I am 
  4014. unifected since I ALWAYS back up to tape just before trying anything new on my 
  4015. system.  That way I can always reboot, low level format my drives and reinstall
  4016. DOS, Pc-Tools backup and then restore my system.
  4017.  
  4018. --- XRS! 3.44+
  4019.  * Origin: Limping along on a 286/16. What a drag!! *:- (Super 99:9402/122.1)
  4020.  
  4021.  
  4022.  
  4023.  
  4024. Msg#:24154 *Virus Info*
  4025. 10-18-90 21:48:00 (Read 3 Times)
  4026. From: CY WELCH
  4027.   To: PAUL FERGUSON
  4028. Subj: REPLY TO MSG# 22429 (TROJAN)
  4029. In a message to Ice Wolf <15 Oct 90 22:38:00> Paul Ferguson wrote:
  4030.  
  4031.  PF> Remember the terrible (or perhaps it was great, I can't remember
  4032.  PF> which) story of the Trojan War and the Trojan Horse...Well, that is
  4033.  PF> what a Trojan Horse program produces. Something quite undesireable,
  4034.  PF> like formatting all of your sectors to dust. A virus, on the other
  4035.  PF> hand, can replicate, attach itself to a "host" and for whatever you
  4036.  PF> can image, have any number of "triggers to become detructive. My
  4037.  PF> best advise that I can give is to get ahold of a copy of Patti
  4038.  PF> Hoffman's "Virus Information Summary List" which is produced
  4039.  PF> monthly. This is an invaluable document for reference purposes.
  4040.  
  4041. Yup,  I got one once that was a TSR made to look like a trojan.  What it did 
  4042. was you loaded it, told it how long to wait and then how many presses of the 
  4043. enter key to watch for, and then would pop up a full screen display of 
  4044. "Contratulations you have won a complete hard disk format"  along with a 
  4045. display showing as if it were really doing it.  It also scanned the disk as it 
  4046. did it to look more realistic.  I pulled it on a friend and he really hit panic
  4047. city.  Turned it off and was afraid to turn it back on.  Strange he didn't 
  4048. think it was funny for about 2 days.  Then he couldn't stop laughing for a 
  4049. week.  <grin>
  4050.  
  4051. --- XRS! 3.44+
  4052.  * Origin: Limping along on a 286/16. What a drag!! *:- (Super 99:9402/122.1)
  4053.  
  4054.  
  4055.  
  4056.  
  4057. Msg#:24155 *Virus Info*
  4058. 10-22-90 14:33:00 (Read 3 Times)
  4059. From: JAMES BARRETT
  4060.   To: TOM SMITH @ 930/1
  4061. Subj: REPLY TO MSG# 24152 (QUESTION)
  4062. In a message to Scott Howell <19 Oct 90 23:10:00> Tom Smith @ 930/1 wrote:
  4063.  
  4064.  
  4065.  TS> As for possible fixes, I'd suggest that you try one of the "fixit"
  4066.  TS> programs in Norton Utilities 5.0, PC Tools Deluxe 6.0, or Mace
  4067.  TS> Utilities 1990.  The "Emergency Room" utility in the latter gets
  4068.  TS> particularly high marks; I've found it to fix disks that the others
  4069.  TS> wouldn't even admit existed!  If these won't help, you can contact one
  4070.  
  4071.  Norton should be run with certain parameters (or can be changed in the config 
  4072. in 5.0) to treat everything as "phyiscal" drives instead of logical drives to 
  4073. recognize everything!
  4074.  
  4075. --- XRS! 3.44+
  4076.  * Origin: Chapel Hill, NC - The Southern Part of Heaven (Quick 1:271/250.5)
  4077.  
  4078.  
  4079.  
  4080.  
  4081. Msg#:24156 *Virus Info*
  4082. 10-23-90 19:48:00 (Read 3 Times)
  4083. From: RYAN ROBERTS
  4084.   To: ALL
  4085. Subj: MACAFFEES
  4086. Is there a news SCAN* out besides SCAN61?
  4087.  
  4088.  
  4089.  
  4090.                         Thanks, Ryan
  4091.  
  4092.  
  4093. --- Opus-CBCS 1.13
  4094.  * Origin: Power Socket 404-883-6231 24hrs (1:3621/450.0)
  4095.  
  4096.  
  4097.  
  4098.  
  4099. Msg#:24157 *Virus Info*
  4100. 10-22-90 20:55:00 (Read 3 Times)
  4101. From: YASHA KIDA
  4102.   To: PAUL FERGUSON
  4103. Subj: REPLY TO MSG# 22447 (RE: VIRUS SCANNERS....)
  4104. In a message of <20 Oct 90 20:51:00>, Paul Ferguson (1:109/229) writes:
  4105.  
  4106.  PF> YK>There are several programs which send the ENTIRE CONTENTS
  4107.  PF> YK>including the boot sector ....TELADISK.* is one for starters 
  4108.  PF> YK>
  4109.  PF> YK>Yasha Kida
  4110.  PF> YK>sysop 
  4111.  PF>  
  4112.  PF> Right you are, but come now, Yasha...You are not going to find a that 
  4113.  PF> certain circumstance happening via BBS. Very improbable.
  4114.  PF> How are thing's "in the rear" at Bragg? '-)
  4115.  
  4116.  
  4117.  
  4118. I have had jokers try... My batch file which uses CHECKER dumps the bad 
  4119. ARC-ZIPS-ZOOS-etc.. to safe area
  4120.  
  4121.  
  4122. The REAR AREA can be fun....
  4123.  
  4124. Yasha
  4125.  
  4126.  
  4127. --- msged 1.99S ZTC
  4128.  * Origin: Bragg IDBS, 82nd Airborne Bug hunte
  4129.  
  4130.  
  4131.  
  4132.  
  4133. Msg#:24159 *Virus Info*
  4134. 10-23-90 02:46:00 (Read 3 Times)
  4135. From: MARSHALL BARRY
  4136.   To: DARIN ARRICK
  4137. Subj: REPLY TO MSG# 22445 (DOES)
  4138.  >A virus could also monitor system functions and watch for unusual activity 
  4139.  >(like a "bad" virus) and stop it before anything destructive can occur. 
  4140.     Except that a "virus" replicates itself... thereby "forcing" its protection
  4141. upon those who do not wish same.
  4142.  
  4143.  >They are both "viruses", one good, one bad.
  4144.     A program which automatically checks for "corruption" is not, by any 
  4145. stretch of the imagination, a "virus".  It is a "TSR", and many companies 
  4146. already have such.
  4147.  
  4148.  >Don't a lot of virus detection programs do what the above example does? 
  4149.  >Yup. Just remember, you're using a virus to protect yourself from a virus 
  4150.  >(fighting-fire-with-fire theory). If you can't beat 'em, join 'em.
  4151.     Except that they are, again, not virii, but resident programs.
  4152.  
  4153.     They don't "attach" themselves to files (although they may, optionally, 
  4154. provide a "check code" for programs) and don't propagate from machine to 
  4155. machine.
  4156.  
  4157. // Mb //
  4158.  
  4159. --- MDMK WorldPoint
  4160.  * Origin: My System has a 12Mhz Fever, Doc... (1:104/169.17)
  4161.  
  4162.  
  4163.  
  4164.  
  4165. Msg#:25109 *Virus Info*
  4166. 10-21-90 10:46:00 (Read 3 Times)
  4167. From: DUANE BROWN
  4168.   To: CHARLES HANNUM
  4169. Subj: REPLY TO MSG# 22443 (STERILAB)
  4170.  CH>It doesn't have to really screw anything up; you *could*
  4171.  CH>just change the
  4172.  CH>media descriptor and the corresponding info in the boot
  4173.  CH>sector.  Then it
  4174.  CH>would be fairly straightforward to resurrect a disk.  It
  4175.  CH>would also be less
  4176.  CH>secure.
  4177.  
  4178. But then that would make data recovery within the "secure" lab impossible, as 
  4179. almost all programs that rely on the media descriptor byte will barf..  
  4180.  
  4181. --- ZMailQ 1.12 (QuickBBS)
  4182.  * Origin: End of the Line. (703)720-1624 in Stafford, Va. (1:274/16.0)
  4183.  
  4184.  
  4185.  
  4186.  
  4187. Msg#:25110 *Virus Info*
  4188. 10-24-90 17:56:00 (Read 3 Times)
  4189. From: PAUL FERGUSON
  4190.   To: ROBERTO ZANASI
  4191. Subj: WHAT IS VERSION C OF SCANVIRUS?
  4192.  * Replying to a message originally to All
  4193. RZ>I have version 67 of scan, and I have heard of versions 67b
  4194. RZ>and 67c. Which is the newest? 
  4195. RZ>
  4196. RZ>--- msged 2.05
  4197. RZ> * Origin: Videl Positronic Brain  (2:332/504.2)
  4198.  
  4199.  SCAN version 67b is a minor bug fix to the original version (SCANV67) and 
  4200. verion 67c is a minor bug fix to version 67b. It seems that the earlier of the 
  4201. three versions provided erroneous results at varying times. SCAN version 67c is
  4202. now the current version.
  4203. --- 
  4204.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4205.  
  4206.  
  4207.  
  4208.  
  4209. Msg#:25111 *Virus Info*
  4210. 10-24-90 18:01:00 (Read 3 Times)
  4211. From: PAUL FERGUSON
  4212.   To: KEN DORSHIMER
  4213. Subj: RE: FAR CALL
  4214. KD> FD>>Why not re-write the rom on an EPROM losing this problem as you can
  4215. KD> FD>>then scan this address and knowone can change it.
  4216. KD>
  4217. KD> CH> Yeah, right -- in fact, I do indeed spend most of my time changing
  4218. KD> CH> BIOS code locations and burning EPROMs.  I just can't imagine why more
  4219. KD> CH> people aren't like me! :-)
  4220. KD> CH>
  4221. KD>
  4222. KD>  Not me, I use the Random EPROM Burner <tm>. That way no one
  4223. KD>can find the
  4224. KD>  code, not even me. :-)
  4225.  
  4226. That must be a mighty finely honed soldering iron... <grin>
  4227. --- 
  4228.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4229.  
  4230.  
  4231.  
  4232.  
  4233. Msg#:25277 *Virus Info*
  4234. 10-23-90 13:34:00 (Read 3 Times)
  4235. From: CHARLES HANNUM
  4236.   To: PAUL FERGUSON
  4237. Subj: RE: VIREN IM SPIEL GROWLER???
  4238. OR>>Hallo Henrik,
  4239. OR>>ich habe gestern das o.g. Spiel bei Euch upgeloaded. Spaeter
  4240. OR>>habe ich mit dem VirScan 1.3 einen Test gefahren und der
  4241. OR>>meldete einige befallene Overlay Dateien meiner PC-Shell. Ich
  4242. OR>>wuerde Dich bitten, dies zu ueberpruefen!! Der Viren-Scanner
  4243. OR>>von McAffee zeigte allerdings keinen Befall!!!
  4244.  >
  4245.  > Would someone care to translate this? Even after spending a few
  4246.  > years in Germany, my German leaves much to be desired. (This is very
  4247.  > annoying.)
  4248.  
  4249. I just read through FidoNet Policy 4.07 (which I believe is current) earlier,
  4250. and ran across this:
  4251.  
  4252.   The offical language of FidoNet is English.
  4253.  
  4254. Note that they didn't specify "correct English," just "English."  B-)
  4255.  
  4256. --- ZMailQ 1.12 (QuickBBS)
  4257.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  4258.  
  4259.  
  4260.  
  4261.  
  4262. Msg#:25278 *Virus Info*
  4263. 10-24-90 23:33:00 (Read 3 Times)
  4264. From: SCOTT HOWELL
  4265.   To: ALL
  4266. Subj: SCANV67C
  4267. to: all
  4268.  
  4269.      Two quick questions.  Does anyone know where I can get scanv67c.zip or the
  4270. latest copy of scan and second has anyone had any problems using the crc check 
  4271. part of scan?  THis crc check routine adds some extra code to your exe com etc 
  4272. files and so therfore I thought I would ask if anyone had any problems before I
  4273. do it.
  4274.  
  4275. --- SLMAIL v1.36M  (#0264)
  4276.  * Origin: Foundation BBS * College Park, MD Society's connection * (109:109/5
  4277.  
  4278.  
  4279.  
  4280.  
  4281. Msg#:25279 *Virus Info*
  4282. 10-24-90 23:53:00 (Read 3 Times)
  4283. From: DARIN ARRICK
  4284.   To: PAUL FERGUSON
  4285. Subj: REPLY TO MSG# 22432 (DOES ANYONE KNOW HOW TO MAKE VIRUS)
  4286.  Yes, I can see your point on the matter. I'm a hacker, programmer
  4287. who programs for programming itself. It's an art form to me. You see viruses 
  4288. from a bad standpoint on a daily basis. If saw the same, I'd hate them, too.
  4289.  
  4290. --- 
  4291.  * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  4292.  
  4293.  
  4294.  
  4295.  
  4296. Msg#:25280 *Virus Info*
  4297. 10-25-90 00:03:00 (Read 3 Times)
  4298. From: DARIN ARRICK
  4299.   To: PAUL FERGUSON
  4300. Subj: REPLY TO MSG# 25279 (DOES ANYONE KNOW HOW TO MAKE VIRUS)
  4301.  By the way, I've had my share of viruses (from a bad point). Wheen I first got
  4302. my Amiga about a year ago, 30 out of 40 disks which came with it were infected 
  4303. with the "Lamer Exterminator" virus. Fortunately, a gentleman named Steve 
  4304. Tibbetts has seen it fit to fight bad viruses on the Amiga with his heart and 
  4305. soul. He wrote and EXCELLENT virus detection and vaccinations program called 
  4306. VirusX. It checks each disk automatically as soon as it is inserted into the 
  4307. disk drive. (The Amiga checks it's drives automatically for disk changes, and 
  4308. therefore, he just latched onto this routine.) I just switched disks until it 
  4309. had killed them all. Took me about 10-15 minutes for 30 disks or so.
  4310.  The most recent happened about 6 months ago (Amiga again). There is a virus 
  4311. that seems to be able to disrupt your real time clock and it caused mine not to
  4312. work. I think it actually stores itself in battery backed clock RAM. Solution :
  4313. (you're gonna love this) I shorted the battery terminals together with a 
  4314. screwdriver. It scrambled the memory, and therefore, the virus, too. I reset my
  4315. clock and haven't seen it since.
  4316.  I wish I could have taken the code for these viruses and disassembled it. It 
  4317. seems like there is quite a bit of programming time and talent which goes into 
  4318. one. (I know, most people think there's no talent in destructive viruses, but, 
  4319. you have to admit, the programmers know their stuff.)
  4320.  I like to classify programs, viruses, and programmers and hackers into two 
  4321. groups : black and white. Black = evil, destructive
  4322. White = Good, constructive. There are black viruses and white viruses. Black 
  4323. hackers and white hackers. (I hope no one takes this as racial, because I don't
  4324. mean it that way. I'm talking about personality, not skin color.)
  4325.  
  4326. I consider myself a white hacker.
  4327. --- 
  4328.  * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  4329.  
  4330.  
  4331.  
  4332.  
  4333. Msg#:25281 *Virus Info*
  4334. 10-24-90 22:21:00 (Read 3 Times)
  4335. From: TOM SMITH @ 930/1
  4336.   To: JAMES BARRETT
  4337. Subj: REPLY TO MSG# 24155 (RE: QUESTION)
  4338. JB>  Norton should be run with certain parameters (or can be changed in th
  4339. JB> config in 5.0) to treat everything as "phyiscal" drives instead of log
  4340. JB> drives to recognize everything!
  4341.   
  4342. Good point, James; I was ASSuming that the original poster would RTFM,
  4343. but it never hurts to add obscure points that might cause very
  4344. noticable problems!  Tom Smith/Dallas...
  4345.  
  4346.  
  4347. --- QM v1.00
  4348.  # Origin: Horizon RBBS 214-424-3831 & 214-881-9346 HST (8:930/1.0)
  4349.  * Origin: Network Gateway to RBBS-NET  (RBBS-PC 1:10/8)
  4350.  
  4351.  
  4352.  
  4353.  
  4354. Msg#:25282 *Virus Info*
  4355. 10-21-90 11:13:00 (Read 3 Times)
  4356. From: VINSON NICHOLS
  4357.   To: PAUL FERGUSON
  4358. Subj: REPLY TO MSG# 24159 (RE: DOES)
  4359.  PF>   Well, Vinson, I must take an opposing view concerning
  4360.  PF>  programming. Any code than can secretly attach itself to any
  4361.  PF>  of my clients executables (or whatever, you should know what I
  4362.  PF>  mean) is quite undesireable, especially if it slows processing
  4363.  PF>  speed or is destructive in any fashion. That is the equivalent
  4364.  PF>  of Invasion of Privacy. I commend you for "destroying"
  4365.  PF>  whatever it is/was that you compiled, but the hazards are a
  4366.  PF>  little too great from my standpoint. There is are a myriad of
  4367.  PF>  viruses popping up every month that keep every extremely busy
  4368.  PF>  enough as it is.
  4369. What I was tring to say was. That if someone wanted to learn something
  4370. about computers then they have the right too. I did not and do not say
  4371. that any one has the right to do dammage to data. It does take a good
  4372. program or at least one with alot of programing to write such a thing.
  4373. I did mine to see what was involved . I did learn quite abit about how
  4374. how dos work in conjuction with the command processor. These two are doing
  4375. is ok. To learn is to grow, but don't destroy in the process. I will say one
  4376. thing I don't understand why someone would release a virus....Vinson
  4377.  
  4378. --- via Silver Xpress V2.27 [NR]
  4379.  
  4380.  
  4381. --- QM v1.00
  4382.  * Origin: The  F e d e r a l  Post  -{*}-  Fayetteville, NC (1:151/301.0)
  4383.  
  4384.  
  4385.  
  4386.  
  4387. Msg#:25284 *Virus Info*
  4388. 10-21-90 11:18:00 (Read 3 Times)
  4389. From: VINSON NICHOLS
  4390.   To: DARIN ARRICK
  4391. Subj: REPLY TO MSG# 25282 (RE: DOES)
  4392.  DA>  I agree that computer information should be free. The
  4393.  DA>  traditional view of a virus is something that sneaks into your
  4394.  DA>  computer and destroys your hard drive data. Yes, there are a
  4395.  DA>  lot that do that. A virus could also monitor system functions
  4396.  DA>  and watch for unusual activity (like a "bad" virus) and stop
  4397.  DA>  it before anything destructive can occur. They are both
  4398.  DA>  "viruses", one good, one bad. Don't a lot of virus detection
  4399.  DA>  programs do what the above example does? Yup. Just remember,
  4400.  DA>  you're using a virus to protect yourself from a virus
  4401.  DA>  (fighting-fire-with-fire theory). If you can't beat 'em, join
  4402.  DA>  'em.
  4403.  DA> Just my opinion.
  4404. Thanks for the note. As I told Paul . It's ok to learn how to write them
  4405. just don't release them. I believe in the freedom of learning, not the
  4406. right to destroy someone else's data.
  4407. Vinson
  4408.  
  4409.  
  4410. --- via Silver Xpress V2.27 [NR]
  4411.  
  4412.  
  4413. --- QM v1.00
  4414.  * Origin: The  F e d e r a l  Post  -{*}-  Fayetteville, NC (1:151/301.0)
  4415.  
  4416.  
  4417.  
  4418.  
  4419. Msg#:25285 *Virus Info*
  4420. 10-25-90 02:20:00 (Read 3 Times)
  4421. From: CHARLES HANNUM
  4422.   To: RYAN ROBERTS
  4423. Subj: REPLY TO MSG# 24156 (RE: MACAFFEES)
  4424.  > Is there a news SCAN* out besides SCAN61?
  4425.  
  4426. The current version is 67B.
  4427.  
  4428. If you had read back a few days, you would know that without asking.
  4429.  
  4430. --- ZMailQ 1.12 (QuickBBS)
  4431.  * Origin: The Allied Group BBS *HST* Buffett's Buddy (1:268/108.0)
  4432.  
  4433.  
  4434.  
  4435.  
  4436. Msg#:25721 *Virus Info*
  4437. 10-25-90 18:18:00 (Read 3 Times)
  4438. From: PAUL FERGUSON
  4439.   To: YASHA KIDA
  4440. Subj: REPLY TO MSG# 24157 (RE: VIRUS SCANNERS....)
  4441. YK>I have had jokers try... My batch file which uses CHECKER
  4442. YK>dumps the bad 
  4443. YK>ARC-ZIPS-ZOOS-etc.. to safe area
  4444.  
  4445. That is why I do my SCANing "in person" instead of setting it up as an event 
  4446. along with other nightly maintenance....I like to supervise. <grin>...CKOT is 
  4447. good, but I dislike the idea of making =any= file available to my users without
  4448. first personally checking it out. (Overly cautious? Who? Me?)....
  4449.  
  4450. Later,
  4451. -Paul
  4452. --- 
  4453.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4454.  
  4455.  
  4456.  
  4457.  
  4458. Msg#:25722 *Virus Info*
  4459. 10-25-90 18:26:00 (Read 3 Times)
  4460. From: PAUL FERGUSON
  4461.   To: RYAN ROBERTS
  4462. Subj: REPLY TO MSG# 25285 (MACAFFEES)
  4463.  * Replying to a message originally to All
  4464. RR>Is there a news SCAN* out besides SCAN61?
  4465.  
  4466.  Hello, Ryan...
  4467.  The current versions of SCAN and CLEAN are versions 67c and 67,  respectively.
  4468. (SCANV67C.ZIP and CLEANP67.ZIP)...
  4469.  I'm sure that you will receive quite a few replies like this, but I
  4470.  thought I may as well respond nonetheless.
  4471.  
  4472.  Greetings from Washington, DC
  4473.  -Paul
  4474. --- 
  4475.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4476.  
  4477.  
  4478.  
  4479.  
  4480. Msg#:25723 *Virus Info*
  4481. 10-25-90 18:35:00 (Read 3 Times)
  4482. From: PAUL FERGUSON
  4483.   To: SCOTT HOWELL
  4484. Subj: REPLY TO MSG# 25278 (SCANV67C)
  4485.  * Replying to a message originally to All
  4486. SH>     Two quick questions.  Does anyone know where I can get
  4487. SH>scanv67c.zip or the latest copy of scan and second has anyone
  4488. SH>had any problems using the crc check part of scan?  THis crc
  4489. SH>check routine adds some extra code to your exe com etc files
  4490. SH>and so therfore I thought I would ask if anyone had any
  4491. SH>problems before I do it.
  4492.  
  4493. Scott, 
  4494.   The bugs that were previously encountered with the addition of validation 
  4495. codes (/AV) have been worked out with the subsequent releases. No other 
  4496. problems have been reported since the bug fixes were released. 
  4497.   As far as how to acquire a copy, please feel free to log onto my BBS anytime.
  4498. I'm located in DC (just a stones throw away) and I have a nice selection of 
  4499. AntiViral utilities including SCAN and CLEAN. I download the new release 
  4500. directly from McAfee Associates BBS when they are put into circulation. I'll 
  4501. NetMail you the number. Anyone else desiring the number can make a request via 
  4502. NetMail, as well.
  4503. I feel that this forum is a bit =too= public and it would not be entirely 
  4504. proper to "advertise" here.
  4505.  
  4506. Look forward to hearing from you,
  4507. -Paul
  4508. --- 
  4509.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4510.  
  4511.  
  4512.  
  4513.  
  4514. Msg#:25724 *Virus Info*
  4515. 10-24-90 18:05:00 (Read 3 Times)
  4516. From: WARREN MALLETT
  4517.   To: ALL
  4518. Subj: FILE VIRUS
  4519. Can anyone help me with what I think is a new virus?
  4520. The symtoms are when the infected disk is loaded the machine instntly
  4521. gurus and then continues to guru for every disk inserted untill you
  4522. power down.
  4523. The disks contain a invisable file that resides in no directorys but in
  4524. the general loose file area of disk.
  4525. The file when viewed with Diskmaster V3.0 appears as " AAAA....."
  4526. or similar to this.Also in the startup-sequence is a similar file to this
  4527.  "     ...    AA .."
  4528. Now this is the first file in the startup-sequence and it also is hidden
  4529. from normal view.
  4530. So far no virus detector programs have detected it.
  4531. Can anyone identify this virus?
  4532. The solution I used was to delete both files then repair bootblock with
  4533. Novirus. However disk is still not 100%.
  4534.                                    warren.
  4535.  
  4536.  
  4537. --- Paragon v2.07
  4538.  * Origin: Omega BBS - * 61-7-279-2487 (3:640/279)
  4539.  
  4540.  
  4541.  
  4542.  
  4543. Msg#:25725 *Virus Info*
  4544. 10-25-90 23:28:00 (Read 3 Times)
  4545. From: DARIN ARRICK
  4546.   To: MARSHALL BARRY
  4547. Subj: REPLY TO MSG# 25284 (DOES)
  4548.  Do you think that if an antiviral virus was released which destroyed malignant
  4549. viruses, it would be condoned or scorned? Even people who didn't know they were
  4550. protected would be protected. I don't think anyone would mind. I know I 
  4551. wouldn't mind the extra peace of mind that it would bring. 
  4552.  Yes, and I now realize that those are TSRs, but I was talking about the Amiga 
  4553. world, not the PC. On the PC they are TSRs. On the Amiga, which natively 
  4554. multitasks, they are tasks, programs which are running continuously. This is my
  4555. understanding of them.
  4556.  
  4557. Darin
  4558. --- 
  4559.  * Origin: GENESYS I BBS (817)-284-1520 (1:130/59)
  4560.  
  4561.  
  4562.  
  4563.  
  4564. Msg#:26265 *Virus Info*
  4565. 10-25-90 21:45:00 (Read 3 Times)
  4566. From: TOM SMITH @ 930/1
  4567.   To: SCOTT HOWELL
  4568. Subj: REPLY TO MSG# 25281 (RE: QUESTION)
  4569. Scott, if you're using the PC-Cache from PC Tools 6.0, there's been
  4570. several updates released since the original package started shipping. 
  4571. I'd suggest that you dial into their BBS and pick up the latest; it
  4572. might prevent your disks from being scrambled again.  It might also be
  4573. necessary to disable delayed writes; depending upon the circumstances,
  4574. those beasties can be very deadly.  Anyway, I'm glad to see that it
  4575. wasn't some new virus; there's enough of those beasties floating around
  4576. already!  Tom Smith/Dallas...
  4577.  
  4578.  
  4579. --- QM v1.00
  4580.  # Origin: Horizon RBBS 214-424-3831 & 214-881-9346 HST (8:930/1.0)
  4581.  * Origin: Network Gateway to RBBS-NET  (RBBS-PC 1:10/8)
  4582.  
  4583.  
  4584.  
  4585.  
  4586. Msg#:26266 *Virus Info*
  4587. 10-25-90 16:16:00 (Read 3 Times)
  4588. From: RON LAUZON
  4589.   To: CHARLES HANNUM
  4590. Subj: REPLY TO MSG# 24153 ("CLEAN, UNINFECTED DISK")
  4591. CH> How many times have you heard this?
  4592. CH>
  4593. CH> "Just boot from a clean, uninfected disk and run SCAN."
  4594. CH>
  4595. CH> This is an interesting idea.  It might even work.  However, how can
  4596. CH> you be *sure* your original copy of DOS isn't infected?  Or SCAN?  Or
  4597. CH> your comm. package?  Or your dearchiver?
  4598.  
  4599. Well, you really can't be 100% sure.  What you have to do is assume and be very
  4600. careful.
  4601.  
  4602. 1) Boot (cold boot) from your ORIGINAL DOS floppy (you know, the one that came 
  4603. with your DOS manual in that little binder from Microsoft or IBM).  Create your
  4604. bootable floppy from the original DOS disk and then don't use the original DOS 
  4605. disk again.
  4606.  
  4607. 2) Download SCANV only from a respectable BBS who's Sysop checks programs out. 
  4608. Also, run the verify program that comes with SCANV to verify that things are 
  4609. good.
  4610.  
  4611. 3) The same goes for your de-archiver: download from only respectable BBSs.
  4612.  
  4613. 4) As for your comm program, since you have a good de-archiver, SCANV and DOS 
  4614. bootable floppy, you should be able to scan term program downloaded from, 
  4615. again, a respectable BBS.
  4616.  
  4617.  
  4618. The best way is to just be careful.  Most Viruses are "evolutionary dead ends".
  4619. If someone out there finds a program going around infected, he will let 
  4620. everyone know.
  4621.  
  4622.  
  4623.  
  4624. ... Two wrongs do not make a right:  it usually takes three or more.  
  4625. --- via The Blue Wave v1.05
  4626.  * Origin: Flight of the Raven -=* Home of the Blue Wave *=- (1:2200/107.0)
  4627.  
  4628.  
  4629.  
  4630.  
  4631. Msg#:26267 *Virus Info*
  4632. 10-26-90 11:22:00 (Read 3 Times)
  4633. From: PATRICK MURPHY
  4634.   To: CHARLES HANNUM
  4635. Subj: REPLY TO MSG# 25722 (RE: MACAFFEES)
  4636.  CH>  > Is there a news SCAN* out besides SCAN61?
  4637.  CH> 
  4638.  CH> The current version is 67B.
  4639.  
  4640. Nope, it's 67 "C"...
  4641.  
  4642.  CH> 
  4643.  CH> If you had read back a few days, you would know that without asking.
  4644.  
  4645. If YOU would have read back a few days, you would have seen this. ;-)
  4646.  
  4647. ttyl......Pat
  4648.  
  4649.  
  4650. --- msged 1.99S ZTC
  4651.  * Origin: "Then I saw le Squid, and he gave me la Fidonet address..." (1:163/
  4652.  
  4653.  
  4654.  
  4655.  
  4656. Msg#:26818 *Virus Info*
  4657. 10-20-90 13:14:00 (Read 3 Times)
  4658. From: SATYR DAZE
  4659.   To: PATRICIA HOFFMAN
  4660. Subj: REPLY TO MSG# 25721 (RE: VIRUS SCANNERS....)
  4661. Well ... When scanned by Virucide, the Virus Identified was "Stoner" virus, as 
  4662. to how the infection occured.  That is where we become a bit lost. Although as 
  4663. you have stated it was in all probability brought in by one of the workers ... 
  4664. and not downloaded in this case.  But my point was that everything should 
  4665. always be checked irregardless of how the information is brought to a system. 
  4666. I never intended for it to mean I was somehow blaming the BBS's for our current
  4667. plight ... the reverse is true, it seems the quickest way to spread information
  4668. on new strains and iradication tecniques.
  4669.  
  4670. Take care.......
  4671.  
  4672.                                                    The Satyr Daze
  4673. --- TBBS v2.1/NM
  4674.  * Origin: Eclectic Multi-BBS System / Miami FL (305)662-1748  (1:135/2)
  4675.  
  4676.  
  4677.  
  4678.  
  4679. Msg#:26819 *Virus Info*
  4680. 10-20-90 21:42:00 (Read 3 Times)
  4681. From: REINHARDT MUELLER
  4682.   To: PATRICIA HOFFMAN
  4683. Subj: REPLY TO MSG# 22431 (CROSS-LINKED ECHOS)
  4684. In a message to All <17 Oct 90 06:50:00> Patricia Hoffman wrote:
  4685.  
  4686.  PH> All sysops who recently added this echo (VIRUS_INFO) or the VIRUS
  4687.  PH> echo should check their systems to make sure that they have not
  4688.  PH> accidently cross-linked these two echos.  Several of the messages
  4689.  PH> which have been received on my system in the last two days appear to
  4690.  PH> belong in VIRUS since the messages being quoted from came from the
  4691.  PH> VIRUS echo.  
  4692.  
  4693. Why 2 virus echos and what's the difference between these 
  4694. 2 echos?  Please clear up the potential confusion!   :)
  4695.  
  4696.  
  4697.  
  4698. --- [MicrStar] via TComm XRS 3.1
  4699.  * Origin: Global War -- the game Mikey loves! (TComm 1:343/17.1)
  4700.  
  4701.  
  4702.  
  4703.  
  4704. Msg#:26820 *Virus Info*
  4705. 10-21-90 17:10:00 (Read 3 Times)
  4706. From: PAUL FERGUSON
  4707.   To: OLIVER RITTER
  4708. Subj: REPLY TO MSG# 25277 (VIREN IM SPIEL GROWLER???)
  4709.  * Replying to a message originally to Henrik Bohm
  4710. OR>Hallo Henrik,
  4711. OR>ich habe gestern das o.g. Spiel bei Euch upgeloaded. Spaeter
  4712. OR>habe ich mit dem VirScan 1.3 einen Test gefahren und der
  4713. OR>meldete einige befallene Overlay Dateien meiner PC-Shell. Ich
  4714. OR>wuerde Dich bitten, dies zu ueberpruefen!! Der Viren-Scanner
  4715. OR>von McAffee zeigte allerdings keinen Befall!!! 
  4716. OR>
  4717. OR>--- Opus-CBCS 1.14
  4718. OR> * Origin: ChaosBox: Nichts ist wahr ! <06257-7966>
  4719. OR>(2:243/2.0)
  4720.  
  4721. Would someone care to translate this? Even after spending a few years in 
  4722. Germany, my German leaves much to be desired. (This is very annoying.)
  4723. --- 
  4724.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4725.  
  4726.  
  4727.  
  4728.  
  4729. Msg#:26821 *Virus Info*
  4730. 10-25-90 06:15:00 (Read 3 Times)
  4731. From: YASHA KIDA
  4732.   To: RYAN ROBERTS
  4733. Subj: REPLY TO MSG# 26267 (MACAFFEES)
  4734. In a message of <23 Oct 90 19:48:36>, Ryan Roberts (1:3621/450) writes:
  4735.  
  4736.  RR> Is there a news SCAN* out besides SCAN61?
  4737.  RR>  
  4738.  RR>                         Thanks, Ryan
  4739.  
  4740.  
  4741.  
  4742. ===============================================================
  4743. = you're  gon'na get and awful lot of replies to this request.=
  4744. ===============================================================
  4745.  
  4746.  
  4747. Scanv67. is the latest "I" know of...
  4748.  
  4749.  
  4750.  
  4751.  
  4752.  
  4753. --- msged 1.99S ZTC
  4754.  * Origin: Bragg IDBS, 82nd Airborne Bug hunte
  4755.  
  4756.  
  4757.  
  4758.  
  4759. Msg#:26822 *Virus Info*
  4760. 10-27-90 15:26:00 (Read 3 Times)
  4761. From: SUNMAP SYSOP
  4762.   To: CHARLES HANNUM
  4763. Subj: REPLY TO MSG# 26821 (RE: MACAFFEES)
  4764. ->The current version is 67B.
  4765. ->If you had read back a few days, you would know that without 
  4766. ->asking. 
  4767.  
  4768. Try and be nice to someone who obviously is asking for assistance!
  4769.  
  4770. The latest version we have is 67C, but that could have changed by
  4771. now too.
  4772.  
  4773. Best wishes from 'down under'!
  4774.  
  4775. Brian Wendt
  4776.   
  4777.  
  4778. --- via Silver Xpress V2.27 [NR]
  4779.  * Origin: Sunmap Multline BBS - Brisbane - Australia (3:640/206)
  4780.  
  4781.  
  4782.  
  4783.  
  4784. Msg#:26823 *Virus Info*
  4785. 10-26-90 23:13:00 (Read 3 Times)
  4786. From: BOB SPOELDER
  4787.   To: WARREN MALLETT
  4788. Subj: REPLY TO MSG# 25724 (FILE VIRUS)
  4789.  > Can anyone help me with what I think is a new virus?
  4790.  > The symtoms are when the infected disk is loaded the machine instntly
  4791.  > gurus and then continues to guru for every disk inserted untill you
  4792.  > power down.
  4793.  
  4794. Sorry I can't help you with your virus problems but hopfully you can stop
  4795. other getting this virus by telling us witch disk it was originaly on and
  4796. if it was a PD program. 
  4797.  
  4798. Bob.
  4799.  
  4800.  
  4801. --- Chameleon 0.10
  4802.  * Origin: Bob's Dungeon.@p49.f203.n640.z3.fidonet.org (3:640/203.49)
  4803.  
  4804.  
  4805.  
  4806.  
  4807. Msg#:26824 *Virus Info*
  4808. 10-27-90 11:52:00 (Read 3 Times)
  4809. From: RYAN ROBERTS
  4810.   To: ALL
  4811. Subj: CPU VIRUS
  4812. Did anyone hear about some computers being infected with a new
  4813. virus? I mean the computer itself! It's was on the news that the
  4814. computers worked well, for about a week then EVERYONE of them
  4815. got screwed up! This message came accross the screen: "YOUR COMPUTER
  4816. IS STONED". Dang that's pretty rough! 
  4817.  
  4818. --- Opus-CBCS 1.13
  4819.  * Origin: Power Socket 404-883-6231 24hrs (1:3621/450.0)
  4820.  
  4821.  
  4822.  
  4823.  
  4824. Msg#:26825 *Virus Info*
  4825. 10-26-90 16:25:00 (Read 3 Times)
  4826. From: ROSS WENTWORTH
  4827.   To: DARIN ARRICK
  4828. Subj: HACKER
  4829.  DA> I like to classify programs, viruses, and programmers and hackers
  4830.  DA> into two groups : black and white. Black = evil, destructive
  4831.  DA> White = Good, constructive. There are black viruses and white
  4832.  DA> viruses. Black hackers and white hackers. (I hope no one takes this
  4833.  DA> as racial, because I don't mean it that way. I'm talking about
  4834.  DA> personality, not skin color.)
  4835.  
  4836.  DA> I consider myself a white hacker.
  4837.  
  4838. I've always prefered to call destructive programmers as
  4839. "crackers".  Hackers was long an exalted title given to the best
  4840. of the breed.  The press and government, however, have twisted
  4841. the meaning completely.  Oh, the fact that "cracker" is also a
  4842. derogetory (sp?) term for uneducated poor white trash is all the
  4843. better for the new meaning!
  4844.  
  4845.                                               Ross
  4846.  
  4847.  
  4848. --- [xp] XRS! 3.40
  4849.  * Origin: Coito ergo sum (RAX 1:102/330.2)
  4850.  
  4851.  
  4852.  
  4853.  
  4854. Msg#:26826 *Virus Info*
  4855. 10-25-90 19:24:00 (Read 3 Times)
  4856. From: KENT DRUGGE
  4857.   To: ALL
  4858. Subj: VIRUS HELP
  4859. Can you idenify, suggest how to find and destroy a POSSIBLE virus I MAY have. 
  4860. I copied on to my system from a friend who downloaded War. Also, a copy of 
  4861. Prince of Prussia, straight from taiwan (commercial).
  4862. Now randomly on keystrokes we both get a character that repeats 10-25 times. 
  4863. Also, we each have had one overly file affected, A coincidence?
  4864. Any suggestions would be appreciated.  Have a great day!
  4865.  
  4866.  
  4867.  
  4868.  
  4869. --- Opus-CBCS 1.03b & NoOrigin 3.5
  4870.  
  4871. --- ConfMail V4.00
  4872.  * Origin: "ware hell-hole in sp"  Arisia +1-213-634-4885 (99:9407/3)
  4873.  
  4874.  
  4875.  
  4876.  
  4877. Msg#:26827 *Virus Info*
  4878. 10-28-90 02:52:00 (Read 3 Times)
  4879. From: ROSS WENTWORTH
  4880.   To: KEN DORSHIMER
  4881. Subj: REPLY TO MSG# 25725 (DOES)
  4882.  > DA> Do you think that if an antiviral virus was released which destroyed
  4883.  > DA> malignant viruses, it would be condoned or scorned? Even people who
  4884.  > DA> didn't know they were protected would be protected. I don't think
  4885.  > DA> anyone would mind. I know I wouldn't mind the extra peace of mind that
  4886.  > DA> it would bring. Yes, and I now realize that those are TSRs, but I was
  4887.  
  4888.  KD> i'd mind. i prefer to know what my
  4889.  KD> system is up to. if i knew i was running
  4890.  KD> such a program that's another matter.
  4891.  KD> what you're suggesting is rather like
  4892.  KD> sneaking up on people and giving them
  4893.  KD> malaria shots for thier own good. i
  4894.  KD> like to know what i'm getting.
  4895.  
  4896. An antivirus virus might mistake a legitimate program for a
  4897. virus.  Take a disk compacting (sorting) program, for example.
  4898. It does a lot of low-level stuff with sector reads and the FAT,
  4899. the same sort of thing a virus might do.
  4900.  
  4901.                                               Ross
  4902.  
  4903. --- [xp] XRS! 3.40
  4904.  * Origin: Coito ergo sum (RAX 1:102/330.2)
  4905.  
  4906.  
  4907.  
  4908.  
  4909. Msg#:26828 *Virus Info*
  4910. 10-28-90 14:35:00 (Read 3 Times)
  4911. From: BILL STARNES
  4912.   To: WARREN MALLETT
  4913. Subj: REPLY TO MSG# 26823 (RE: FILE VIRUS)
  4914.  Sorry, Warren, can't help you with this but I do have one question.  You said:
  4915.  
  4916.  WM> The symtoms are when the infected disk is loaded the machine instntly
  4917.  WM> gurus and then continues to guru for every disk inserted untill you
  4918.  WM> power down.
  4919.  
  4920. What exactly do you mean by "gurus"?  It's a term I haven't run into.
  4921.  
  4922. Bill
  4923.  
  4924.  
  4925. --- Maximus-CBCS v1.02
  4926.  * Origin: Bragg IDBS, (82nd Airborne Debugging the SandLand) (1:151/305)
  4927.  
  4928.  
  4929.  
  4930.  
  4931. Msg#:26829 *Virus Info*
  4932. 10-28-90 14:39:00 (Read 3 Times)
  4933. From: BILL STARNES
  4934.   To: CHARLES HANNUM
  4935. Subj: REPLY TO MSG# 26822 (RE: MACAFFEES)
  4936. In a message to Ryan Roberts, Charles Hannum said:
  4937.  
  4938.  CH> The current version is 67B.
  4939.  CH> 
  4940.  CH> If you had read back a few days, you would know that without asking.
  4941.  CH> 
  4942.  
  4943. Hey, now, let's be nice, Charles <g>.  Remember, some of us are on systems that
  4944. only keep messages a day or two before they get purged.  I've had cases
  4945. where I've been out of town for a few days and come back and lost complete 
  4946. threads.  Besides, Ryan may be a newbie on the net.  It's a disease we've all 
  4947. suffered from in the past.  B-)
  4948.  
  4949.  
  4950.  
  4951. --- Maximus-CBCS v1.02
  4952.  * Origin: Bragg IDBS, (82nd Airborne Debugging the SandLand) (1:151/305)
  4953.  
  4954.  
  4955.  
  4956.  
  4957. Msg#:26830 *Virus Info*
  4958. 10-29-90 22:29:00 (Read 4 Times)
  4959. From: PAUL FERGUSON
  4960.   To: DARIN ARRICK
  4961. Subj: REPLY TO MSG# 25280 (DOES ANYONE KNOW HOW TO MAKE VIRUS)
  4962. DA> Yes, I can see your point on the matter. I'm a hacker,
  4963. DA>programmer
  4964. DA>who programs for programming itself. It's an art form to me.
  4965. DA>You see viruses from a bad standpoint on a daily basis. If
  4966. DA>saw the same, I'd hate them, too.
  4967.  
  4968.  Well, I don't necessarily =hate= them...they can be extremely educational from
  4969. a knowledgeable standpoint. It is the effect that they have on the 
  4970. =unknowledgeable= and unsuspecting end users that waste my time. effort and 
  4971. patience. Controlled environments are all well and good....Rampid fire 
  4972. spreading is another.
  4973.  
  4974. Greetings from Ground Zero...
  4975.  
  4976. -Paul
  4977. --- 
  4978.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  4979.  
  4980.  
  4981.  
  4982.  
  4983. Msg#:26831 *Virus Info*
  4984. 10-29-90 22:38:00 (Read 4 Times)
  4985. From: PAUL FERGUSON
  4986.   To: DARIN ARRICK
  4987. Subj: REPLY TO MSG# 26830 (DOES ANYONE KNOW HOW TO MAKE VIRUS)
  4988. DA> I wish I could have taken the code for these viruses and
  4989. DA>disassembled it. It seems like there is quite a bit of
  4990. DA>programming time and talent which goes into one. (I know,
  4991. DA>most people think there's no talent in destructive viruses,
  4992. DA>but, you have to admit, the programmers know their stuff.)
  4993. DA> I like to classify programs, viruses, and programmers and
  4994. DA>hackers into two groups : black and white. Black = evil,
  4995. DA>destructive
  4996. DA>White = Good, constructive. There are black viruses and white
  4997.  
  4998.  Good point, but if you'll allow me to induldge myself....I must disagree...I 
  4999. remain steadfast in my beliefs that there are =no= good viruses. (I won't 
  5000. continue in this train of thought because there has been much heated debate 
  5001. within this echo concerning this and it is pretty much worn out as topic 
  5002. substance)...
  5003.  
  5004. I do agree with you, however, on the point that there are some very talented 
  5005. programmers out there applying themselves improperly. (VB put in a good 
  5006. word...). It's a cyclic, redundit, futile effort on their part...We will always
  5007. remain one step ahead.<grin>...It always helps to have the forces combine and 
  5008. produce something productive at times. 
  5009.  
  5010. Comments?
  5011.  
  5012. -Paul
  5013. --- 
  5014.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5015.  
  5016.  
  5017.  
  5018.  
  5019. Msg#:26832 *Virus Info*
  5020. 10-29-90 22:41:00 (Read 4 Times)
  5021. From: PAUL FERGUSON
  5022.   To: TOM PREECE
  5023. Subj: REPLY TO MSG# 25723 (RE: SCANV67C)
  5024. TP>I don't suppose you want to know you can call California to
  5025. TP>get it so I won't say so.
  5026. TP>--- TBBS v2.1/NM
  5027. TP> * Origin: G.A.D.M. Multi-User TBBS Hayward,CA.(415) 581-3019 
  5028. TP>(1:161/208)
  5029.  
  5030. Huh? I'm afraid you lost me on that one (or perhaps it was me....I just 
  5031. returned from Houston this evening with not much rest to show for it.) I call 
  5032. California virtually everyday. Could you possibly elebarote a bit? 
  5033.  
  5034. -Paul
  5035. --- 
  5036.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5037.  
  5038.  
  5039.  
  5040.  
  5041. Msg#:26833 *Virus Info*
  5042. 10-29-90 22:51:00 (Read 4 Times)
  5043. From: PAUL FERGUSON
  5044.   To: MICHAEL WEINER
  5045. Subj: ECHO VIRUS_INFO
  5046.  * Replying to a message originally to All
  5047. MW>In the US, there seems to be a second virus echo called
  5048. MW>"VIRUS_INFO". I'd also like to be able to read it in Europe
  5049. MW>as it is said to be very interesting. If you are interested
  5050. MW>too, please netmail me. I will forward these messages to
  5051. MW>Felix Kasza who will (with the help of the other
  5052. MW>trans-atlantic echomail traffickers get it to Europe :-)
  5053. MW>
  5054. MW>So, IF YOU ARE INTERESTED, NETMAIL ME.
  5055. MW>
  5056. MW>
  5057. MW>Best regards from Vienna,
  5058. MW>
  5059. MW>Michael
  5060. MW>
  5061. MW>--- FD 1.99c
  5062. MW> * Origin: Info Link [Vienna/Austria/Europe] (2:310/23)
  5063.  
  5064. Hello, again, Michael...
  5065.  I realise that perhaps you are aware of this, but others may not....
  5066. The VIRUS_INFO Echo is moderated by Patti Hoffman via her Excalibur! BBS in 
  5067. California..Yes, it is indeed another good outlet for information and 
  5068. discussion.
  5069.  
  5070. --- 
  5071.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5072.  
  5073.  
  5074.  
  5075.  
  5076. Msg#:26834 *Virus Info*
  5077. 10-29-90 22:55:00 (Read 4 Times)
  5078. From: PAUL FERGUSON
  5079.   To: KEN DORSHIMER
  5080. Subj: REPLY TO MSG# 26827 (RE: DOES)
  5081. KD>i'd mind. i prefer to know what my system is up to. if i knew
  5082. KD>i was running
  5083. KD>such a program that's another matter. what you're suggesting
  5084. KD>is rather like
  5085. KD>sneaking up on people and giving them malaria shots for thier
  5086. KD>own good. i
  5087. KD>like to know what i'm getting.
  5088.  
  5089. Here we go again.....My sentiments ride with you, Ken. But haven't we pretty 
  5090. much beaten this topic to death? I suppose that we will have to continue to 
  5091. correct those individuals, though, that think that it is okay. Pity.
  5092.  
  5093. Talk to you later, Ken....
  5094.  
  5095. -Paul
  5096. --- 
  5097.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5098.  
  5099.  
  5100.  
  5101.  
  5102. Msg#:26835 *Virus Info*
  5103. 10-29-90 22:58:00 (Read 4 Times)
  5104. From: PAUL FERGUSON
  5105.   To: CHARLES HANNUM
  5106. Subj: REPLY TO MSG# 25109 (RE: STERILAB)
  5107. CH><sigh>  You'd have a TSR that would change such info during
  5108. CH>BIOS disk calls,
  5109. CH>such that anything using the BIOS for disk I/O wouldn't know
  5110. CH>the difference.
  5111.  
  5112. Charles,
  5113.   What is it that you are trying to do exactly? It seems that you are taking 
  5114. the long way around...
  5115. --- 
  5116.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5117.  
  5118.  
  5119.  
  5120.  
  5121. Msg#:26836 *Virus Info*
  5122. 10-29-90 23:01:00 (Read 4 Times)
  5123. From: PAUL FERGUSON
  5124.   To: DARIN ARRICK
  5125. Subj: REPLY TO MSG# 26834 (RE: DOES)
  5126.  * Replying to a message originally to Vinson Nichols
  5127. DA> I agree. Destroying someone else's hard work is stupid.
  5128. DA>Learning about viruses by making some, and not releasing
  5129. DA>them, is hands-on learning.
  5130.  
  5131. Still...I vehemently disagree with you. Shall we discuss it further?
  5132. --- 
  5133.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5134.  
  5135.  
  5136.  
  5137.  
  5138. Msg#:26837 *Virus Info*
  5139. 10-29-90 23:06:00 (Read 4 Times)
  5140. From: PAUL FERGUSON
  5141.   To: GARY WESTON
  5142. Subj: !*VIRUS ALERT*!
  5143. GW>   my sources are extreme reliable..they work for a branch of
  5144. GW>the U.S. government.
  5145. GW>         thank you.
  5146.  
  5147. Uhh...<laughing>....Uncle Sam and his hired help always lag behind the 
  5148. information dispersed within this echo...For example...
  5149.  
  5150. 4096 is "old" news....Your reliable sources are behind in the times, so to 
  5151. speak....
  5152.  
  5153. Greetings fro Capitol Hill,
  5154. -Paul
  5155. --- 
  5156.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5157.  
  5158.  
  5159.  
  5160.  
  5161. Msg#:26838 *Virus Info*
  5162. 10-29-90 23:11:00 (Read 4 Times)
  5163. From: PAUL FERGUSON
  5164.   To: BOB SCHROEDER
  5165. Subj: 1701
  5166. BS>1: I have a ZENITH HEATH DATA SYSTEMS Z-157 W/ a 30 MEF HD in
  5167. BS>it. Is 1701 
  5168. BS>   a bad viruse ? 
  5169.  
  5170. 1701 is the IBM error message (equivalent) of either a Hard sisk failure or 
  5171. Hard Disk Controller failure...Check out your hardware first.
  5172. --- 
  5173.  * Origin: Sentry Net BBS, Centreville, VA 703-815-3244 (1:109/229)
  5174.