home *** CD-ROM | disk | FTP | other *** search
/ Best of German Only 2 / romside_best_of_german_only_2.iso / dos / utility / viba / morerose / virscan.doc < prev    next >
Text File  |  1993-09-22  |  112KB  |  3,285 lines

  1.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2.    ───────────────────────────────────────────────────────────────────
  3.  
  4.  
  5.  
  6.  
  7.  
  8.  
  9.  
  10.                            Das Virensuchprogramm
  11.  
  12.  
  13.  
  14.  
  15.  
  16.  
  17.          █     █ ███████ ██████   █████   █████    ███   █     █
  18.          █     █    █    █     █ █     █ █     █  █   █  ██    █
  19.          █     █    █    █     █ █       █       █     █ █ █   █
  20.          █     █    █    ██████   █████  █       ███████ █  █  █
  21.           █   █     █    █   █         █ █       █     █ █   █ █
  22.            █ █      █    █    █  █     █ █     █ █     █ █    ██
  23.             █    ███████ █     █  █████   █████  █     █ █     █
  24.  
  25.  
  26.                         ██████  █       █     █  █████
  27.                         █     █ █       █     █ █     █
  28.                         █     █ █       █     █ █
  29.                         ██████  █       █     █  █████
  30.                         █       █       █     █       █
  31.                         █       █       █     █ █     █
  32.                         █       ███████  █████   █████
  33.  
  34.  
  35.  
  36.  
  37.          Gegen bekannte und UNBEKANNTE MSDOS-Computerviren, mit
  38.                         integriertem Virenkiller
  39.  
  40.  
  41.  
  42.  
  43.  
  44.  
  45.  
  46.                  Copyright (c) 1990-93 by ROSE, Ralph Roth,
  47.                     Finkenweg 24, D 78658 Zimmern o. R.
  48.               ALL RIGHTS RESERVED! - ALLE RECHTE VORBEHALTEN!
  49.  
  50.  
  51.  
  52.  
  53.  
  54.  
  55.  
  56.  
  57.  
  58.  
  59.  
  60.  
  61.  
  62.  
  63.  
  64.  
  65.    ───────────────────────────────────────────────────────────────────
  66.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  1
  67.  
  68.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  69.    ───────────────────────────────────────────────────────────────────
  70.  
  71.  
  72.  
  73.  
  74.  
  75.  
  76.  
  77.  
  78.  
  79.  
  80.  
  81.  
  82.  
  83.  
  84.  
  85.  
  86.  
  87.  
  88.  
  89.  
  90.  
  91.  
  92.  
  93.  
  94.  
  95.  
  96.  
  97.  
  98.  
  99.  
  100.  
  101.  
  102.  
  103.  
  104.  
  105.  
  106.  
  107.  
  108.  
  109.  
  110.  
  111.  
  112.  
  113.  
  114.  
  115.  
  116.  
  117.  
  118.  
  119.  
  120.  
  121.  
  122.  
  123.  
  124.  
  125.  
  126.  
  127.  
  128.  
  129.  
  130.  
  131.  
  132.    ───────────────────────────────────────────────────────────────────
  133.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  2
  134.  
  135.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  136.    ───────────────────────────────────────────────────────────────────
  137.  
  138.  
  139.  
  140.  
  141.      1 INHALTSVERZEICHNIS
  142.  
  143.  
  144.         1 Inhaltsverzeichnis......................................3
  145.         2 Einleitung..............................................6
  146.           2.1 Hinweis für erfahrene Anwender......................6
  147.           2.2 Kurzbeschreibung des Programmes VirScan.............7
  148.           2.3 Funktionen von VirScan..............................7
  149.           2.4 Weitere Vorteile von VirScan........................7
  150.           2.5 Das Handbuch........................................9
  151.           2.6 Urheberrecht........................................9
  152.         3 Shareware...............................................9
  153.           3.1 Das Sharewareprinzip................................9
  154.         4 Zweck von VirScan Plus.................................11
  155.           4.1 Veränderungen der einzelnen Programmversionen......11
  156.           4.2 Was sind eigentlich Computer-Viren?................12
  157.         5 Starten von VirScan....................................13
  158.           5.1 Während des Suchlaufes.............................13
  159.           5.2 Nach dem Suchlauf..................................13
  160.         6 Unterstützte Parameter.................................15
  161.           6.1 Parametersyntax ...................................15
  162.           6.2 Die Umgebungsvariable VIRSCAN......................15
  163.                6.2.1 Zurücksetzen von voreingestellten Werten....16
  164.                6.2.2 VirScan per AUTOEXEC.BAT-Datei konfigurieren16
  165.           6.3 Die einzelnen Parameter............................17
  166.                6.3.1 /? oder -? (Hilfestellung)..................17
  167.                6.3.2 /AUTO (Autopilot aktivieren)................17
  168.                6.3.3 /BOOT (Bootviren suchen)....................18
  169.                6.3.4 /D (Directory) oder <Verzeichnis>...........18
  170.                6.3.5 /DEL (Delete/Löschen von Dateien)...........19
  171.                6.3.6 /EXTR (Signatur extrahieren)................19
  172.                6.3.7 /F (Einzelne Dateien untersuchen) ..........19
  173.                6.3.8 /H (/HILFE oder /HELP)......................20
  174.                6.3.9 /IVT (Interrupt Virentest)..................20
  175.                6.3.10 /JN (Vor dem Löschen abfragen).............20
  176.                6.3.11 /KILL (Virenkiller aktivieren) ............20
  177.                6.3.12 /LAPTOP (Unterstützung für Laptops)........22
  178.                6.3.13 /LESEN (Anleitung lesen)...................22
  179.                6.3.14 /LOG (Log-Datei anlegen) ..................22
  180.                6.3.15 /MEHR (Mehrere Disketten nacheinander
  181.                untersuchen) .....................................22
  182.                6.3.16 /MEM (Memory) .............................23
  183.                6.3.17 /MEMHI (Hoher Arbeitsspeicher).............23
  184.                6.3.18 /MUTANT (nach mutierten Viren suchen)......23
  185.                6.3.19 /OFFSET (Offset anzeigen)..................24
  186.                6.3.20 /PRT oder /PRN oder /PRINTER ..............24
  187.                6.3.21 /Q (Quiet).................................24
  188.                6.3.22 /REG (Registration)........................25
  189.                6.3.23 /REP (Report)..............................25
  190.                6.3.24 /TURBO bzw. -TURBO  (NICHT im Turbo-Modus
  191.                suchen) ..........................................25
  192.                6.3.25 /ULTRA (Schnelleres Suchverfahren).........26
  193.                6.3.26 /UNB (Unbekannte Viren suchen).............26
  194.                6.3.27 /VL (Viren-Liste) .........................26
  195.                6.3.28 /WIN (Kompatibilität zu Windows)...........26
  196.  
  197.  
  198.  
  199.    ───────────────────────────────────────────────────────────────────
  200.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  3
  201.  
  202.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  203.    ───────────────────────────────────────────────────────────────────
  204.  
  205.  
  206.                6.3.29 /ZEIT (Nicht auf unübliche Zeit überprüfen)27
  207.                6.3.30 LW: (Laufwerke) ...........................27
  208.           6.4 Beispiele für Aufrufe..............................27
  209.         7 Fehlalarm? Ja/Nein?....................................28
  210.           7.1 Bekannte Fehlalarme................................28
  211.                7.1.1 Programme die einen Fehlalarm erzeugen......28
  212.           7.2 Virenbefall von Bootsektoren.......................29
  213.           7.3 Virenbefall von Dateien............................30
  214.                7.3.1 Ein Virus in nur einer Datei................30
  215.                7.3.2 Mehrere Viren in einer Datei/Bootsektor.....30
  216.           7.4 Die am weitesten verbreiteten Viren................30
  217.           7.5 Die Programme GUARD.SYS, VDEFEND.SYS, DEFENDER.COM und
  218.           TSAFE.COM u.a..........................................31
  219.           7.6 Mehrere Viren im Arbeitsspeicher...................32
  220.           7.7 Analyse bei Virenverdacht..........................32
  221.           7.8 Unbekannte oder mutierte Viren.....................32
  222.         8 Sonstige Funktionen....................................33
  223.           8.1 VirScan und Netzwerke..............................33
  224.           8.2 VirScan unter OS/2.................................33
  225.           8.3 Zusätzliche Fehlermeldungen........................33
  226.           8.4 Hinweise für Netzwerkadministratoren...............34
  227.           8.5 Suchgeschwindigkeit................................35
  228.           8.6 Wie werden neue Virenerkennungen in VirScan aufgenom-
  229.           men?...................................................35
  230.           8.7 Der Integrierte Virenschutz........................36
  231.                8.7.1 Der eingebaute Checksummentester............36
  232.                8.7.2 Hinweise für das Programm SCAN.EXE..........36
  233.                8.7.3 Hinweise für die Programme TAV & FShield....37
  234.                8.7.4 Anzeigen der Virenliste.....................37
  235.         9 Neue Funktionen von VirScan Plus.......................38
  236.           9.1 VirScan und ein unübliches Dateidatum..............38
  237.                9.1.1 Seconds/100 Years Viren.....................38
  238.           9.2 VirScan und Stealth Viren..........................38
  239.                9.2.1 Der Brain Virus (u. a.).....................38
  240.           9.3 Der Dateiendebugger................................39
  241.           9.4 Neues Suchverfahren................................39
  242.                9.4.1 Bedeutung von "xxxx" .......................40
  243.                9.4.2 Bedeutung von "yyy" ........................40
  244.         10 Die verschiedenen Arten von Viren.....................42
  245.           10.1 Bootviren.........................................42
  246.           10.2 Viren, die den Partitionssektor befallen..........42
  247.           10.3 Hybridviren.......................................42
  248.           10.4 Nicht überschreibende Fileviren...................42
  249.           10.5 Überschreibende Fileviren.........................43
  250.           10.6 Trojanische Pferde................................43
  251.           10.7 Call Viren........................................43
  252.           10.8 "Live and Die" Viren..............................43
  253.           10.9 "Hide and Seek" Viren.............................43
  254.           10.10 Hardware Viren...................................44
  255.           10.11 Gepufferte Viren.................................44
  256.           10.12 Slack-/Stackbereich Viren........................44
  257.           10.13 Stealthviren.....................................45
  258.                10.13.1 Abhilfe bei Stealthviren..................45
  259.           10.14 Substealthviren..................................45
  260.           10.15 Polymorphe Viren.................................46
  261.           10.16 Kurzbeschreibung aller Viren.....................46
  262.         11 Registration, Bestellungen und Sonstiges..............47
  263.  
  264.  
  265.  
  266.    ───────────────────────────────────────────────────────────────────
  267.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  4
  268.  
  269.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  270.    ───────────────────────────────────────────────────────────────────
  271.  
  272.  
  273.           11.1 Registrieren......................................47
  274.           11.2 Anfragen..........................................47
  275.                11.2.1 Meine Adresse..............................47
  276.                11.2.2 Kommerzielle Anwender .....................48
  277.           11.3 Sonstiges.........................................49
  278.           11.4 Ein Dankeschön an.................................49
  279.           11.5 Garantieausschlußerklärung........................49
  280.  
  281.  
  282.  
  283.  
  284.  
  285.  
  286.  
  287.  
  288.  
  289.  
  290.  
  291.  
  292.  
  293.  
  294.  
  295.  
  296.  
  297.  
  298.  
  299.  
  300.  
  301.  
  302.  
  303.  
  304.  
  305.  
  306.  
  307.  
  308.  
  309.  
  310.  
  311.  
  312.  
  313.  
  314.  
  315.  
  316.  
  317.  
  318.  
  319.  
  320.  
  321.  
  322.  
  323.  
  324.  
  325.  
  326.  
  327.  
  328.  
  329.  
  330.  
  331.  
  332.  
  333.    ───────────────────────────────────────────────────────────────────
  334.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  5
  335.  
  336.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  337.    ───────────────────────────────────────────────────────────────────
  338.  
  339.  
  340.  
  341.      2 EINLEITUNG
  342.  
  343.  
  344.      2.1 Hinweis für erfahrene Anwender
  345.  
  346.  
  347.         'DOS-Power User'  und sonstige  Anwender,  die  der  Meinung
  348.         sind, daß  sie dieses  Handbuch erst  lesen müssen, wenn ein
  349.         Virus die Festplatte total zerstört hat, rate ich folgendes:
  350.  
  351.  
  352.          ■     Zuerst VirScan mit INSTALL installieren
  353.          ■     Anschließend  die   Datei   VIRSHELP.TXT   ausdrucken
  354.                lassen. Diese Datei enthält eine 'Quick Referenz' für
  355.                die Bedienung  des Programmes  (liegt der Vollversion
  356.                ausgedruckt bei).
  357.          ■     VirScan wie folgt starten (maximale Sicherheit!):
  358.  
  359.                       virscan -auto -mutant -unb -boot
  360.  
  361.                 (Mit Autopilot nach bekannten, unbekannten (-unb),
  362.                mutierten (-mutant) und zusätzlich nach Bootviren (-
  363.                                    boot) suchen)
  364.  
  365.          ■     Wenn VirScan  etwas gefunden hat, eventuell (falls es
  366.                nicht zuviel  Mühe ist - ja ich weiß, 10 weitere Pro-
  367.                gramme müssen  noch  ausprobiert  werden-)  doch  das
  368.                Handbuch lesen. Dies kann durch folgende Befehle ver-
  369.                anlasst werden:
  370.  
  371.                    ■ Ausdrucken:        copy virscan.doc lpt1:
  372.                    ■ Lesen:             virscan /lesen
  373.  
  374.          ■     Wenn Sie  die Sharewareversion  (oder vielleicht auch
  375.                eine Raubkopie?)  benützen und  Sie meinen,  daß  das
  376.                Programm sein Geld wert ist, geben Sie folgendes ein:
  377.  
  378.                                   REGISTER
  379.  
  380.          und ein kompletter Bestellschein wird ausgedruckt.
  381.  
  382.  
  383.  
  384.  
  385.  
  386.  
  387.  
  388.  
  389.  
  390.  
  391.  
  392.  
  393.  
  394.  
  395.  
  396.  
  397.  
  398.  
  399.  
  400.    ───────────────────────────────────────────────────────────────────
  401.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  6
  402.  
  403.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  404.    ───────────────────────────────────────────────────────────────────
  405.  
  406.  
  407.  
  408.      2.2 Kurzbeschreibung des Programmes VirScan
  409.  
  410.  
  411.         VirScan Plus  ist ein  Programm zum  Erkennen und Suchen von
  412.         Computer Viren auf IBM kompatiblen PCs und ATs. VirScan kann
  413.         in  der   aktuellen  Version  ca.  1540  verschiedene  Viren
  414.         entdecken. Die  Bedienung ist denkbar einfach, so kann VirS-
  415.         can z.  B. mit  zusätzlichen Parametern aus einer Batchdatei
  416.         gestartet werden,  andernfalls fragt das Programm den Benut-
  417.         zer, welche  der Optionen  gewünscht wird. VirScan ist durch
  418.         die Optimierung  in Assembler  und seinen  eingebauten  "De-
  419.         bugger" sehr  schnell. So  wird für  das  Untersuchen  einer
  420.         Diskette nur  wenige Sekunden benötigt. Für die bekanntesten
  421.         Viren enthält  VirScan Plus  zusätzlich ein  Killerprogramm,
  422.         welches den Virus entfernen kann.
  423.  
  424.  
  425.      2.3 Funktionen von VirScan
  426.  
  427.  
  428.  
  429.         ■ Systemspeicher untersuchen. Komplett (640 KB/ 1 MB) oder
  430.         im Turbo-Modus.
  431.  
  432.         ■ Datenträger im Turbo-Modus oder im Sicherheitsmodus un-
  433.         tersuchen.
  434.  
  435.         ■ Befallene Dateien löschen (wahlweise mit Bestätigen).
  436.  
  437.         ■ Soweit wie möglich Virus entfernen (VirScan kann zur Zeit
  438.         ca. 300 Viren entfernen).
  439.  
  440.         ■ Mehrere Disketten/Festplatten nacheinander untersuchen.
  441.  
  442.         ■ Ausgabe auf Bildschirm und/oder Drucker bzw. in eine Da-
  443.         tei. Erstellen eines Reports.
  444.  
  445.         ■ Lesen des Handbuches (47 Seiten) oder Anzeige aller Viren,
  446.         die VirScan erkennt.
  447.  
  448.         ■ Untersuchen von Laufwerken, Netzwerken, Dateigruppen und
  449.         einzelner Verzeichnisse manuell oder mittels 'Autopiloten'.
  450.  
  451.      2.4 Weitere Vorteile von VirScan
  452.  
  453.  
  454.  
  455.         ■ Der Boot- und Partitionssektor und das Programm VirScan
  456.         werden jedesmal mit überprüft.
  457.  
  458.         ■ Neue Virensignaturen können mittels eines Texteditors in
  459.         die Datei VIRSCAN.EXT aufgenommen werden, d. h. VirScan
  460.         veraltet also niemals.
  461.  
  462.         ■ Alle zeitkritischen Funktionen wurden zusätzlich in As-
  463.         sembler optimiert.
  464.  
  465.  
  466.  
  467.    ───────────────────────────────────────────────────────────────────
  468.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  7
  469.  
  470.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  471.    ───────────────────────────────────────────────────────────────────
  472.  
  473.  
  474.         ■ Für etwaige Fragen stehen mehrere Dokumentationen zur
  475.         Verfügung. Die Anleitung zu VirScan kann als Handbuch aus-
  476.         gedruckt werden.
  477.  
  478.         ■ VirScan ist lauffähig auf allen Graphikkarten. Ein Lauf-
  479.         werk oder eine Festplatte und MSDOS ab Version 3.21, sowie
  480.         ein IBM kompatibler Rechner mit 640 KB Speicher sind er-
  481.         forderlich.
  482.  
  483.         ■ Neues Suchverfahren findet auch nicht konstante Vi-
  484.         ren(stämme) (z. B. Tequila, Jerusalem) und deren Abarten.
  485.         VirScan findet -wahlweise- auch neue noch unbekannte Viren,
  486.         die durch Modifizieren bestehender Viren entstehen!
  487.  
  488.         ■ Es wird eine Textdatei (VIRBIBEL.DOC) mitgeliefert, die
  489.         eine kurze Beschreibung zu ca. 1950 Viren enthält.
  490.  
  491.         ■ VirScan kann sogar noch unbekannte im Arbeitsspeicher be-
  492.         findliche Stealthviren erkennen!
  493.  
  494.         ■ VirScan kann Netzwerke untersuchen. Läuft auch in der
  495.         'DOS-Box' des Betriebssystem OS/2 Version 2.00
  496.  
  497.         ■ VirScan kann auch wahlweise nach noch unbekannten Viren
  498.         suchen. Ferner werden unübliche Dateiattribute oder defekte
  499.         bzw. zerstörte Programme erkannt.
  500.  
  501.         ■ Das Programm ist komplett in deutscher Sprache. Inklusive
  502.         Installationsprogramm!
  503.  
  504.         ■ VirScan Plus wird u. a. nach dem Sharewareprinzip vermar-
  505.         ket. Das Programm kostet in der Vollversion nur DM 49,--
  506.         (zuzüglich einer Porto- und Verpackungspauschale von DM 5,--
  507.         ). Mehrplatzlizenzen für Netzwerke ist ebenfalls erhältlich.
  508.  
  509.  
  510.  
  511.  
  512.  
  513.  
  514.  
  515.  
  516.  
  517.  
  518.  
  519.  
  520.  
  521.  
  522.  
  523.  
  524.  
  525.  
  526.  
  527.  
  528.  
  529.  
  530.  
  531.  
  532.  
  533.  
  534.    ───────────────────────────────────────────────────────────────────
  535.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  8
  536.  
  537.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  538.    ───────────────────────────────────────────────────────────────────
  539.  
  540.  
  541.  
  542.      2.5 Das Handbuch
  543.  
  544.  
  545.         Dieses Handbuch  wurde mit  WORD 6.0  erstellt und einem vom
  546.         Programmautor entwickelten  Hilfsprogramm  nach  ASCII  por-
  547.         tiert. Sie können deshalb dieses Handbuch auf JEDEM Drucker,
  548.         der mindestens  64 Zeilen pro Blatt und einen Seitenvorschub
  549.         unterstützt, ausdrucken (auch auf Laserdruckern).
  550.  
  551.  
  552.                     Befehl:     COPY VIRSCAN.DOC    PRN
  553.  
  554.  
  555.      2.6 Urheberrecht
  556.  
  557.  
  558.         Der Programmautor  - Ralph  Roth -  besitzt alle  Rechte  an
  559.         diesem Computerprogramm  UND seiner  begleitenden Dokumenta-
  560.         tionen. Eine  Vervielfältigung des  Programmes und/oder  der
  561.         Dokumentation ist  ohne schriftliche  Genehmigung des Autors
  562.         untersagt und stellt eine Urheberrechtsverletzung dar!
  563.  
  564.  
  565.         Eine Ausnahme  stellt die  Sharewareversion  des  Programmes
  566.         dar:
  567.  
  568.  
  569.               - Anwender  dürfen dieses  Programm kopieren  und
  570.               weitergeben.
  571.  
  572.               - Sharewarehändler  dürfen nach schriftlicher Ge-
  573.               nehmigung das Programm als Shareware vertreiben.
  574.  
  575.  
  576.         Das Verändern  des Programmes und/oder der Dokumentation ist
  577.         strengstens verboten!
  578.  
  579.  
  580.      3 SHAREWARE
  581.  
  582.  
  583.         VirScan wird  u. a.  nach  dem  sog.  Sharewareprinzip  ver-
  584.         trieben, d. h. Sie bestellen sich bei einem Sharewarehändler
  585.         die Sharewareversion  von  diesem  Programm.  In  der  Regel
  586.         verlangt der  Sharewarehändler hierfür  eine Vermittlungsge-
  587.         bühr, die  zwischen 3 und 20 DM liegt. Mit dieser Gebühr ha-
  588.         ben Sie  jedoch nicht  das Programm gekauft, sondern nur dem
  589.         Händler seine Auslagen für Werbung, Kopieren usw. bezahlt!
  590.  
  591.      3.1 Das Sharewareprinzip
  592.  
  593.  
  594.         Das Programm  versteht sich  als Shareware,  daß heißt,  Sie
  595.         dürfen es  testen und ausprobieren. Wenn Sie aber damit län-
  596.         ger als  vier Wochen arbeiten, wird eine Registrationsgebühr
  597.  
  598.  
  599.  
  600.  
  601.    ───────────────────────────────────────────────────────────────────
  602.      Anleitung zum Virensuchprogramm VirScan Plus          Seite:  9
  603.  
  604.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  605.    ───────────────────────────────────────────────────────────────────
  606.  
  607.  
  608.         fällig. Shareware können Sie also risikolos austesten. Falls
  609.         Ihnen das Programm zusagt, kaufen Sie sich eine Vollversion.
  610.  
  611.         Falls dieses Programm als SHAREWARE-Programm angeboten wird,
  612.         darf das  Programm unentgeltlich  weitergegeben werden, wenn
  613.         die zugehörigen  Dateien  nicht  verändert  und  nicht  weg-
  614.         gelassen werden  (gilt nicht  für  die  Vollversion).  Regi-
  615.         strierte Anwender  dürfen natürlich  die  Vollversion  nicht
  616.         weitergeben!
  617.  
  618.         Die kommerzielle  Nutzung der  Sharewareversion (in  Firmen,
  619.         öffentlichen Anstalten, Schulen etc.) ist untersagt. Für die
  620.         oben  aufgeführte   Registrationsgebühr  erhalten   Sie  die
  621.         Vollversion und  den neuesten und aktuellsten Programmupdate
  622.         (neueste Programmversion).
  623.  
  624.         Unterstützen Sie  das Sharewarekonzept  durch Ihre Registra-
  625.         tion! In der Vollversion fallen die Aufforderungsbildschirme
  626.         weg! Außerdem  erhalten Sie mit Ihrer Bestellung die derzeit
  627.         aktuellste Programmversion!
  628.  
  629.         Zum Bestellen  ihrer persönlichen  Vollversion  starten  Sie
  630.         bitte das  Programm REGISTER.COM  und ein Bestellschein wird
  631.         ausgedruckt. Für  weitergehende Hinweis  über das Shareware-
  632.         prinzip wird  zusätzlich auf die Datei HINWEIS.COM hingewie-
  633.         sen!
  634.  
  635.  
  636.  
  637.  
  638.  
  639.  
  640.  
  641.  
  642.  
  643.  
  644.  
  645.  
  646.  
  647.  
  648.  
  649.  
  650.  
  651.  
  652.  
  653.  
  654.  
  655.  
  656.  
  657.  
  658.  
  659.  
  660.  
  661.  
  662.  
  663.  
  664.  
  665.  
  666.  
  667.  
  668.    ───────────────────────────────────────────────────────────────────
  669.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  10
  670.  
  671.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  672.    ───────────────────────────────────────────────────────────────────
  673.  
  674.  
  675.  
  676.      4 ZWECK VON VIRSCAN PLUS
  677.  
  678.  
  679.         Mit   VirScan    werden   Dateien,   Laufwerke,   Netzwerke,
  680.         Arbeitsspeicher, der Partitionssektor und der Bootsektor auf
  681.         Virenbefall untersucht.
  682.  
  683.         VirScan überprüft  normalerweise nur  ausführbare Programme,
  684.         die auf EXE, COM, BIN, OVL, OVR, SYS, APP oder OBJ enden.
  685.  
  686.         Es  können   aber  über   Parameter   andere   "Extensionen"
  687.         (Endungen) gewählt werden.
  688.  
  689.         Der Virensuchalgorithmus  ist zwar  hochoptimiert, aber  al-
  690.         leine jede  Datei einzeln  nach allen  Viren  durchzusuchen,
  691.         braucht seine  Zeit. Ich  nehme jedoch  an, Sie werden über-
  692.         rascht sein, wie schnell VirScan Ihre Festplatte untersucht!
  693.  
  694.  
  695.      4.1 Veränderungen der einzelnen Programmversionen
  696.  
  697.  
  698.         Dies stellt  eine Kurzübersicht  dar, die Datei WHATSNEW.COM
  699.         enthält eine  detaillierte Beschreibung  der Programmverbes-
  700.         serungen.
  701.  
  702.         Ab Version  4.55 von  VirScan wurde eine neue Funktion inte-
  703.         griert, mit  der jedesmal beim Starten von VirScan die Datei
  704.         VIRSCAN.EXT eingelesen  wird. In  diese Datei können Sie die
  705.         Erkennungen (sog.  Signaturen) von  neuen Viren  hinzufügen.
  706.         Dann wird zusätzlich nach diesen neuen Viren gesucht.
  707.  
  708.         Ab Version 5.0 kann der Systemspeicher (Arbeitsspeicher) auf
  709.         Virenbefall untersucht werden.
  710.  
  711.         Ab Version  6.0 ist  ein Virenkiller  integriert. Zusätzlich
  712.         kann VirScan  jetzt jederzeit  mit der ESC-Taste abgebrochen
  713.         werden.
  714.  
  715.         Ab Version  7.0 wurde  eine Warnfunktion integriert. VirScan
  716.         meldet bei einer Übereinstimmung des "Suchstring" mit der zu
  717.         untersuchenden Datei von ca. 95 % einen Virusverdacht. Damit
  718.         kann  VirScan   auch  modifizierte,   aber  bekannte   Viren
  719.         erkennen! Zusätzlich  wird jetzt  bei einer  Festplatte  der
  720.         Partitionssektor mituntersucht.
  721.  
  722.         In Version  7.8 ist  ein intelligenter  Dateiendebugger  in-
  723.         tegriert worden, um die Verarbeitunggeschwindigkeit nochmals
  724.         zu steigern.
  725.  
  726.         Weil der  Tequila-Virus keine konstanten Erkennungen besitzt
  727.         wurde in VirScan ein zusätzlicher Suchalgorithmus eingebaut.
  728.         Mehr hierzu siehe unten!
  729.  
  730.         Version 8.0 wurde netzwerktauglich gemacht.
  731.  
  732.  
  733.  
  734.  
  735.    ───────────────────────────────────────────────────────────────────
  736.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  11
  737.  
  738.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  739.    ───────────────────────────────────────────────────────────────────
  740.  
  741.  
  742.         Version 8.5 findet jetzt mit der Option /UNB auch neue unbe-
  743.         kannte Viren!
  744.  
  745.         Version 8.6 kann den Arbeitsspeicher bis 1 MB untersuchen.
  746.  
  747.         Version 9.0  hat einen  eingebauten 'Autopiloten',  der  für
  748.         unerfahrene Anwender alle nötigen Einstellungen vornimmt!
  749.  
  750.         Version 9.20  findet jetzt mit der Option /MUTANT neue modi-
  751.         fizierte Viren (teilweise auch noch unbekannte)!
  752.  
  753.  
  754.      4.2 Was sind eigentlich Computer-Viren?
  755.  
  756.  
  757.         Bei Computer-Viren handelt es sich um Programme, die Dateien
  758.         bzw. Programme  befallen. Sie  "hängen" sich  in den meisten
  759.         Fällen an das Ende eines Programmes und vergrößern es um ca.
  760.         2500 Bytes.
  761.  
  762.         Nach dem  Aufruf des  infizierten Programmes wird zuerst das
  763.         Programm, dann  der angehängte  Virus in den Arbeitsspeicher
  764.         geladen.
  765.  
  766.         Beim Starten  des Programmes  durch das  Betriebssystem wird
  767.         zuerst der  Virusteil angesprungen.  So kann  der Virus ent-
  768.         weder das  geladene Programm manipulieren oder ein neues an-
  769.         greifen. Anschließend  springt der  Virus  zum  eigentlichen
  770.         Programm über.  Durch diese Taktik merkt der Computerbenutz-
  771.         ter normalerweise nicht, daß seine Programme von einem Virus
  772.         infiziert sind.
  773.  
  774.         Wie alle anderen Programme auch, befindet sich ein Computer-
  775.         Virus als  ein kleines Programm namenlos im Arbeitsspeicher.
  776.         Diese wenige  Kilobytes Programmcode  enthalten aber für den
  777.         Virus spezifische  Maschinenbefehle,  an  denen  er  erkannt
  778.         werden kann (die sog. Virensignaturen).
  779.  
  780.  
  781.  
  782.  
  783.  
  784.  
  785.  
  786.  
  787.  
  788.  
  789.  
  790.  
  791.  
  792.  
  793.  
  794.  
  795.  
  796.  
  797.  
  798.  
  799.  
  800.  
  801.  
  802.    ───────────────────────────────────────────────────────────────────
  803.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  12
  804.  
  805.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  806.    ───────────────────────────────────────────────────────────────────
  807.  
  808.  
  809.  
  810.      5 STARTEN VON VIRSCAN
  811.  
  812.  
  813.         Legen Sie  die VirScan-Diskette  in Laufwerk A ein und geben
  814.         Sie folgendes ein:
  815.  
  816.                            A:          [ENTER]
  817.                            VIRSCAN /?  [ENTER]
  818.  
  819.         VirScan wird  dann gestartet,  gibt einen  kurzen Hilfsbild-
  820.         schirm aus,  und fragt Sie anschließend nach verschieden Pa-
  821.         rametern, die  Sie eingeben  müssen (siehe  unten). Wenn Sie
  822.         später mit  VirScan vertraut  sind, können  Sie  VirScan  so
  823.         aufrufen, daß  er alle  benötigten Parameter aus der Komman-
  824.         dozeile liest.
  825.  
  826.         Wenn VirScan  alle Dateien  untersucht hat und ein Virus ge-
  827.         funden wurde,  drücken Sie die ENTER-Taste. Falls KEIN Virus
  828.         gefunden wurde,  bekommen Sie in etwa folgende Bildschirman-
  829.         zeige:
  830.  
  831.  
  832.      |------------------------------------------------------------|
  833.      |   VirScan Plus, vX.XX (c) 20.10.90-93 by ROSE, Ralph Roth  |
  834.      | Lesen Sie dazu die Dokumentation VIRSCAN.DOC & VIRSCAN.TXT |
  835.      |            durch! Mit eingebautem Virenkiller.             |
  836.      |Diese Version von VirScan kann mindestens XX Viren erkennen!|
  837.      |------------------------------------------------------------|
  838.  
  839.  
  840.  
  841.         Sechzig Dateien untersucht! 5.789.512 Bytes untersucht.
  842.         Glück gehabt: keine Viren gefunden!
  843.  
  844.  
  845.      5.1 Während des Suchlaufes
  846.  
  847.  
  848.         Während des  Suchlaufes  können  Sie  mit  folgenden  Tasten
  849.         VirScan beieinflußen:
  850.  
  851.      <Escape>       Bricht die  Programmausführung  ab.  Die  gerade
  852.                     untersuchte Datei  wird jedoch  noch zu Ende un-
  853.                     tersucht.
  854.  
  855.      <Leertaste>    Hält die  Programmausführung solange an, bis Sie
  856.                     eine andere  Taste drücken.  Dies ist  besonders
  857.                     dann sinnvoll, wenn Ihr System weitgehendst ver-
  858.                     seucht ist  und Sie sich die einzelnen Datei ge-
  859.                     nauer anschauen wollen.
  860.  
  861.  
  862.      5.2 Nach dem Suchlauf
  863.  
  864.  
  865.  
  866.  
  867.  
  868.  
  869.    ───────────────────────────────────────────────────────────────────
  870.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  13
  871.  
  872.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  873.    ───────────────────────────────────────────────────────────────────
  874.  
  875.  
  876.         Wenn VirScan  alles untersucht hat, und einen Virus gefunden
  877.         hat, müssen Sie anschließend noch die <Enter> Taste drücken.
  878.  
  879.         Anschließend gibt VirScan aus, wieviele Programme untersucht
  880.         worden sind, wieviele Viren gefunden und wieviele Viren ent-
  881.         fernt wurden  und wie  lange VirScan  hierzu gebraucht  hat.
  882.         Ferner  errechnet   VirScan  die  durchschnittliche  Suchge-
  883.         schwindigkeit, die für jeden Computer etwas anders ausfällt.
  884.         Auf  verschiedenen  Testanlagen  (386/486  +  CACHE)  wurden
  885.         jedoch Suchgeschwindigkeiten  von  über  920.000  Bytes  pro
  886.         Sekunde erzielt!
  887.  
  888.         Wenn VirScan  anzeigt: "20  MB Programmcode untersucht", Sie
  889.         jedoch eine  80 MB  Festplatte besitzen,  ist dies nicht ein
  890.         Programmfehler, sondern  die Summe  aller AUSFÜHRBAREN  Pro-
  891.         gramme auf  Ihrer Festplatte  (Texte oder  Daten nach  Viren
  892.         abzusuchen ist sinnlos!).
  893.  
  894.  
  895.  
  896.  
  897.  
  898.  
  899.  
  900.  
  901.  
  902.  
  903.  
  904.  
  905.  
  906.  
  907.  
  908.  
  909.  
  910.  
  911.  
  912.  
  913.  
  914.  
  915.  
  916.  
  917.  
  918.  
  919.  
  920.  
  921.  
  922.  
  923.  
  924.  
  925.  
  926.  
  927.  
  928.  
  929.  
  930.  
  931.  
  932.  
  933.  
  934.  
  935.  
  936.    ───────────────────────────────────────────────────────────────────
  937.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  14
  938.  
  939.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  940.    ───────────────────────────────────────────────────────────────────
  941.  
  942.  
  943.  
  944.      6 UNTERSTÜTZTE PARAMETER
  945.  
  946.  
  947.         Wird VirScan  ohne zusätzliche  Parameter gestartet, so wird
  948.         nach den  einzelnen Optionen gefragt, z. B. welches Laufwerk
  949.         untersucht werden  soll. Es  können jedoch zusätzliche Para-
  950.         meter beim Start übergeben werden.
  951.  
  952.  
  953.      6.1 Parametersyntax
  954.  
  955.  
  956.          VIRSCAN    [LW:] [/AUTO] [/BOOT] [/Fxxxx.yyy] [/Dxxxx]
  957.                     [/HILFE] [/MEHR] [/LAPTOP] [/LOG] [/PRT] [/REG]
  958.                     [/VL] [/TURBO] [/DEL] [/MEM] [/KILL] [/JN]
  959.                     [/LESEN] [/REP] [/Q] [/?] [/UNB] [/ULTRA]
  960.                     [/MEMHI] [/MUTANT] [Verzeichnis] [/WIN] [/ZEIT]
  961.  
  962.  
  963.         Die eckigen  Klammern bedeuten,  daß die  Parameter wahlfrei
  964.         sind. Sie  müssen jedoch mindestens einen Parameter angeben,
  965.         damit VirScan weiß, was das Programm zu tun hat, andernfalls
  966.         fragt Sie VirScan nach den einzelenen Parametern.
  967.  
  968.         Anwender, welche  die amerikanische Parametereingabe mit dem
  969.         Minuszeichen gewohnt  sind, können  statt  den  Slashzeichen
  970.         ('/') das Minuszeichen ('-') verwenden.
  971.  
  972.         Beispielsweise ist -? äquivalent mit /?
  973.  
  974.         Die Datei  VIRSHELP.TXT (meist im Verzeichnis \DOKU) enthält
  975.         ebenfalls eine Kurzbeschreibung der einzelnen Parameter.
  976.  
  977.         Hinweis: Zwischen  den einzelnen  Parametern muß  mindestens
  978.         ein Leerzeichen vorhanden sein!
  979.  
  980.  
  981.      6.2 Die Umgebungsvariable VIRSCAN
  982.  
  983.  
  984.         Statt VirScan  immer mit Parametern aufzurufen, kann VirScan
  985.         mit  einer   sogenannten   Environmentvariable   (Umgebungs-
  986.         variable) gesteuert werden.
  987.  
  988.         Geben Sie beispielsweise am DOS-Prompt folgendes ein:
  989.  
  990.                        SET VIRSCAN=C: D: /UNB /MEMHI
  991.  
  992.         Wenn Sie  nun VirScan  OHNE Parameter starten, ließt VirScan
  993.         aus der Variable alle benötigen Parameter aus und untersucht
  994.         in diesem Fall Laufwerk C: und D: mit den Optionen:
  995.  
  996.               /UNB - unbekannte Viren suchen
  997.               /MEMHI - Speicher bis 1 MB untersuchen
  998.  
  999.  
  1000.  
  1001.  
  1002.  
  1003.    ───────────────────────────────────────────────────────────────────
  1004.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  15
  1005.  
  1006.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1007.    ───────────────────────────────────────────────────────────────────
  1008.  
  1009.  
  1010.      6.2.1 Zurücksetzen von voreingestellten Werten
  1011.  
  1012.         Manchmal ist  es wünschenswert,  schon fest  (also  per  SET
  1013.         VIRSCAN=...) eingestellte  Optionen wieder rückgängig zu ma-
  1014.         chen. Dies  erfolgt einfach durch Angabe eines Minuszeichens
  1015.         nach der Option. damit wird die Option ausgeschalten!
  1016.  
  1017.         Beispielsweise haben Sie folgendes eingeben:
  1018.  
  1019.                        SET VIRSCAN=C: /Q /TURBO /MEM
  1020.  
  1021.         Sie möchten  jedoch den Speichertest ausschalten. dann star-
  1022.         ten Sie VirScan mit folgendem Parameter:
  1023.  
  1024.                                VIRSCAN /MEM-
  1025.  
  1026.  
  1027.      6.2.2 VirScan per AUTOEXEC.BAT-Datei konfigurieren
  1028.  
  1029.         Wenn Sie  wollen können  Sie den  SET VIRSCAN=...  Befehl in
  1030.         Ihre AUTOEXEC.BAT  aufnehmen. beachten Sie, das Sie genügend
  1031.         Platz für  Umgebungsvariablen  reserviert  haben,  ansonsten
  1032.         erhalten Sie beim Booten folgende Meldung o.ä.:
  1033.  
  1034.                          Umgebungsbereich erschöpft
  1035.  
  1036.         Lesen Sie  in diesem Fall in Ihrem DOS-Handbuch, wie man mit
  1037.         dem /P  Schalter von  COMMAND.COM den  Umgebungsbereich ver-
  1038.         größert!
  1039.  
  1040.  
  1041.      6.2.2.1 Beispiele für das Setzen der Umgebungsvariable
  1042.  
  1043.  
  1044.         Maximale Sicherheit
  1045.  
  1046.               SET Virscan=/AUTO /MEMHI /UNB /LOG /IVT /MUTANT
  1047.  
  1048.                                     oder
  1049.  
  1050.                SET Virscan=/AUTO /MEMHI /UNB /LOG /IVT /TURBO
  1051.  
  1052.         Normale Bedingungen
  1053.  
  1054.                              SET VIRSCAN=/AUTO
  1055.  
  1056.  
  1057.      6.2.2.2 Bsp.: Tägliche kurze Prüfung per AUTOEXEC.BAT-Datei
  1058.  
  1059.         Fügen Sie  beispielsweise  folgende  Zeilen  in  Ihre  AUTO-
  1060.         EXEC.BAT-Datei:
  1061.  
  1062.               PATH=%path%;c:\VIRSCAN
  1063.               VIRSCAN C:\DOS /UNB /MEMHI /FC:\*.EXE /FC:\*.COM /IVT
  1064.               SET VIRSCAN=/AUTO /MEMHI
  1065.  
  1066.  
  1067.  
  1068.  
  1069.  
  1070.    ───────────────────────────────────────────────────────────────────
  1071.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  16
  1072.  
  1073.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1074.    ───────────────────────────────────────────────────────────────────
  1075.  
  1076.  
  1077.         Es wird  dann bei  jedem Hochfahren des Systems Ihre System-
  1078.         dateien auf Viren untersucht.
  1079.  
  1080.  
  1081.      6.3 Die einzelnen Parameter
  1082.  
  1083.  
  1084.  
  1085.      6.3.1 /? oder -? (Hilfestellung)
  1086.  
  1087.         Gibt eine  kurze Hilfestellung  zu den  einzelnen Parametern
  1088.         aus.
  1089.  
  1090.  
  1091.      6.3.2 /AUTO (Autopilot aktivieren)
  1092.  
  1093.         Diese Option  ist wohl die stärkste und komfortabelste Funk-
  1094.         tion am  ganzen Programm! Sie ist besonders für Anwender ge-
  1095.         dacht, die  sich nicht näher mit der Funktionsweise des Pro-
  1096.         grammes beschäftigen wollen.
  1097.  
  1098.         Wenn Sie  den Autopilot aktivieren, werden zunächst folgende
  1099.         Parameter gesetzt:
  1100.  
  1101.               ■ Arbeitsspeicher bis 640 KB untersuchen.
  1102.               ■ Ton ausschalten.
  1103.               ■ Suchen im Turbo-Modus
  1104.  
  1105.         Zusätzlich ermittelt  der Autopilot welche Laufwerke am Com-
  1106.         puter/Netzwerk angeschlossen  sind. Anschließend werden alle
  1107.         Laufwerke, die von DOS erreicht werden können untersucht. Es
  1108.         ist dabei  egal,  ob  es  sich  um  Festplatten,  RamDrives,
  1109.         Netzwerkplatten oder  'geSUBSTete'  Laufwerke  handelt.  Die
  1110.         Diskettenlaufwerke A:  und B: werden standardmäßig nicht un-
  1111.         tersucht und müssen bei Bedarf zusätzlich angegeben werden.
  1112.  
  1113.         Sie haben  die Möglichkeit  weitere Optionen  zum  Autopilot
  1114.         hinzufügen bzw. zu deaktivieren!
  1115.  
  1116.  
  1117.      6.3.2.1 Beispiele für den weiteren Einsatz des Autopiloten
  1118.  
  1119.         Nachfolgend die Einstellungen für Parameterübergabe mittels
  1120.  
  1121.         1.) der Kommandozeile
  1122.         2.) der  Umgebungsvariable VIRSCAN, unter der Voraussetzung,
  1123.         daß SET VIRSCAN=/AUTO schon gesetzt wurde.
  1124.  
  1125.  
  1126.      6.3.2.1.1 Zusätzliches Untersuchen des Laufwerks A:
  1127.  
  1128.         1.) virscan -auto a:
  1129.         2.) virscan a:
  1130.  
  1131.  
  1132.      6.3.2.1.2 Ton einschalten
  1133.  
  1134.  
  1135.  
  1136.  
  1137.    ───────────────────────────────────────────────────────────────────
  1138.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  17
  1139.  
  1140.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1141.    ───────────────────────────────────────────────────────────────────
  1142.  
  1143.  
  1144.         1.) virscan /q- /auto
  1145.         2.) virscan -q-
  1146.  
  1147.  
  1148.      6.3.2.1.3 Den hohen Arbeitsspeicher untersuchen
  1149.  
  1150.         1.) virscan /memhi /auto
  1151.         2.) virscan /memhi
  1152.  
  1153.  
  1154.      6.3.2.1.4 Nach neue unbekannten Viren suchen
  1155.  
  1156.         1.) virscan /unb /auto /mutant
  1157.         2.) virscan /unb /mutant
  1158.  
  1159.  
  1160.      6.3.2.1.5 Ergebnis ausdrucken
  1161.  
  1162.         1.) virscan /auto -print
  1163.         2.) virscan /prn
  1164.  
  1165.  
  1166.      6.3.3 /BOOT (Bootviren suchen)
  1167.  
  1168.         Mit diesem  Parameter werden Programme zusätzlich nach Boot-
  1169.         viren abgesucht  (was aber i. a. unnötig ist, weil Bootviren
  1170.         sich nicht in Programmen aufhalten). Die Suchgeschwindigkeit
  1171.         wird durch  diese Option  verschlechtert, ferner besteht die
  1172.         Gefahr von  Fehlalarmen. Normalerweise  benötigen Sie  diese
  1173.         Option nicht,  außer Sie wollen zusätzliche Sicherheit z. B.
  1174.         bei der Option /MUTANT! Im normalen Modus werden Dateien nur
  1175.         nach Programm-Viren durchsucht (Erklärungen zu den einzelnen
  1176.         Virenarten siehe auch unten), wenn Sie also nach allen Viren
  1177.         suchen lassen wollen, schalten Sie die /BOOT Funktion ein.
  1178.  
  1179.  
  1180.      6.3.4 /D (Directory) oder <Verzeichnis>
  1181.  
  1182.         Hiermit kann  ein Directory  und seine  Subdirectories  nach
  1183.         ausführbaren Programmen  untersucht werden. Der Parameter /D
  1184.         wird nur  noch zur Kompatibilität zu früheren Version unter-
  1185.         stützt. Wenn Sie ein Verzeichnis angeben, muß es sich um den
  1186.         absoluten Pfadnamen  handeln, während  mit dem  Parameter /D
  1187.         'Abkürzungen' wie  ..  c:  \  usw. erlaubt sind.
  1188.  
  1189.         Beispiele:
  1190.  
  1191.                             VIRSCAN /DK:\NET /D..
  1192.                          VIRSCAN C:\DOS A:\NEU /D.
  1193.  
  1194.                            SET VIRSCAN=/D\ C:\DOS
  1195.  
  1196.  
  1197.      6.3.5 /DEL (Delete/Löschen von Dateien)
  1198.  
  1199.         Es werden  alle infizierten Dateien gelöscht! Ohne vorherige
  1200.         Abfrage! Zusätzlich  wird, falls  die Funktion  /KILL einge-
  1201.  
  1202.  
  1203.  
  1204.    ───────────────────────────────────────────────────────────────────
  1205.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  18
  1206.  
  1207.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1208.    ───────────────────────────────────────────────────────────────────
  1209.  
  1210.  
  1211.         schalten ist, zuerst versucht, den Virus zu entfernen. Falls
  1212.         dies technisch  nicht möglich  ist, wird  die Datei physika-
  1213.         lisch gelöscht,  d. h.  die Datei  kann selbst  mit UNDELETE
  1214.         nicht wiederhergestellt werden! Tip: Zusätzliche Ausgabe auf
  1215.         den Drucker oder in eine Datei (/LOG bzw. /PRT)!
  1216.  
  1217.  
  1218.      6.3.6 /EXTR (Signatur extrahieren)
  1219.  
  1220.         Mit dieser  Option können Sie geeignete Signaturen für VirS-
  1221.         can 'extrahieren'.  Diese Option ist dann sinnvoll, wenn ein
  1222.         brandneuer Virus  zugeschlagen hat  und Sie nicht genug Pro-
  1223.         grammierkenntnisse besitzen  eine eigene  Signatur zu  defi-
  1224.         nieren (Suchstring),  die in  VIRSCAN.EXT aufgenommen werden
  1225.         kann.
  1226.  
  1227.      Einschränkungen:
  1228.  
  1229.           ■    Diese Option  funktioniert nur  unter Verwendung  des
  1230.                Debuggers.
  1231.           ■    Diese Option ist nur in der registrierten Vollversion
  1232.                vorhanden.
  1233.                Hintergrund: Es  soll Hackern, Virenprogrammieren und
  1234.                sonstigen Freaks nicht ein Werkzeug in die Hand gege-
  1235.                ben werden,  um ihre  Viren noch  zu verbessern, bzw.
  1236.                die Funktion von VirScan zu analysieren.
  1237.           ■    VirScan kann  u. U. bei polymorphen Viren keinen ein-
  1238.                deutigen Suchstring erzeugen (Beschreibung polymorphe
  1239.                Viren s. u.).
  1240.           ■    VirScan kann bei nicht infizierten Dateien oft keinen
  1241.                Einsprungspunkt  finden   (Meldung:   Einsprungspunkt
  1242.                nicht vorhanden).  In diesem  Fall wird eine Generie-
  1243.                rung   des    Suchstrings   aus    Sicherheitsgründen
  1244.                (Fehlalarme) unterlassen!
  1245.  
  1246.         Tip: VirScan zusätzlich mit der Option /LOG oder /PRT laufen
  1247.         lassen,  um  anschließend  die  Suchstrings  vergleichen  zu
  1248.         können.
  1249.  
  1250.  
  1251.      6.3.7 /F (Einzelne Dateien untersuchen)
  1252.  
  1253.         Hiermit können  einzelne Dateien und Dateigruppen untersucht
  1254.         werden. Laufwerk, Pfad und Wildcards werden unterstützt!
  1255.  
  1256.         Beispiel:
  1257.  
  1258.                        Virscan /FG:\TOOLS\NEU\VI*.EX?
  1259.  
  1260.  
  1261.      6.3.8 /H (/HILFE oder /HELP)
  1262.  
  1263.         Zeigt die  Datei VIRSHELP.TXT  an, die eine kurze Hilfestel-
  1264.         lung zum Programm enthält.
  1265.  
  1266.  
  1267.  
  1268.  
  1269.  
  1270.  
  1271.    ───────────────────────────────────────────────────────────────────
  1272.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  19
  1273.  
  1274.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1275.    ───────────────────────────────────────────────────────────────────
  1276.  
  1277.  
  1278.      6.3.9 /IVT (Interrupt Virentest)
  1279.  
  1280.         Mit dem Parameter /IVT kann der Arbeitsspeicher nach ca. 150
  1281.         der bekanntesten  Viren untersucht  werden. Dies erfolgt mit
  1282.         sogenannten  "Am   I  there"   Aufrufen,  die  in  Sekunden-
  1283.         bruchteilen durchgeführt  sind (im  Vergleich zum  langsamen
  1284.         Untersuchen des  Arbeitsspeichers). Der Arbeitsspeicher wird
  1285.         hierbei auf folgende Viren untersucht:
  1286.  
  1287.                ■ Jerusalem und verwandte Viren (mind. 48 Varianten)
  1288.                     -- Frere Jaque
  1289.                     -- Fu Manchu
  1290.                ■ Tequila (Tarnkappen/Stealth-Virus, 14 Varianten)
  1291.                ■ Yankee Doodle/Vacsina (45 Varianten)
  1292.                ■ Cascade (14 Varianten)
  1293.                ■ Flip/Omicrone (6 Varianten/Substealth-Virus)
  1294.                ■ Parity Check (3 Varianten, Bootvirus)
  1295.                ■ dBase
  1296.                ■ Plastique (4.21, 5.21 und Cobol)
  1297.  
  1298.  
  1299.         Bei Erkennung  des Virus  wird der  Benutzer darüber  infor-
  1300.         miert.
  1301.  
  1302.         Sie sollten  diese Option  nicht verwenden,  wenn Sie Novell
  1303.         Netware installiert  haben, weil  es zu Überschneidungen der
  1304.         Interruptaufrufe kommt.  Diese Funktion  wurde  ursprünglich
  1305.         automatisch durchgeführt, es hat sich jedoch herausgestellt,
  1306.         daß die    sogenannten  "Am  I  there"  Aufrufe  nicht  100%
  1307.         kompatibel  mit   verschiedenen  Betriebssystemen  und  Kon-
  1308.         figurationen sind.  Falls es  also zu ungewöhnlichen Seiten-
  1309.         effekten kommt, so könnte es an dieser Option liegen.
  1310.  
  1311.         Diese Option  untersucht -falls  vorhanden- auch  den  hohen
  1312.         Arbeitsspeicher (HMA) auf Viren.
  1313.  
  1314.  
  1315.      6.3.10 /JN (Vor dem Löschen abfragen)
  1316.  
  1317.         Wenn Ihr System/Disketten von Viren befallen ist, können Sie
  1318.         mit den  Optionen /KILL  und /DEL  den Virus entfernen. Dies
  1319.         geschieht weitgehendst  automatisch.  Wenn  Sie  jedoch  den
  1320.         Parameter /JN  setzen, werden  Sie  vor  dem  Löschen  einer
  1321.         befallenen Datei  gefragt, ob  diese Datei  gelöscht  werden
  1322.         soll oder nicht.
  1323.  
  1324.  
  1325.      6.3.11 /KILL (Virenkiller aktivieren)
  1326.  
  1327.         Aktivieren des  Virenkillers. VirScan  kann zur Zeit ca. 290
  1328.         Viren  vernichten  und  die  ursprüngliche  Datei/Bootsektor
  1329.         wieder herstellen  (soweit  technisch  möglich).  Die  Datei
  1330.         VIRSCAN.TXT enthält eine Liste der entfernbaren Viren.
  1331.  
  1332.         ACHTUNG: Die  Anwendung des  Virenkiller erfolgt auf eigenes
  1333.         Risiko, sie ist nur gedacht, Viren zu entfernen, falls keine
  1334.         Originalprogramme mehr vorhanden sind.
  1335.  
  1336.  
  1337.  
  1338.    ───────────────────────────────────────────────────────────────────
  1339.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  20
  1340.  
  1341.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1342.    ───────────────────────────────────────────────────────────────────
  1343.  
  1344.  
  1345.  
  1346.         Viren werden  laufend von  Hackern verändert, mit dem Ergeb-
  1347.         nis, daß sogenannte Familiensucherkennungen verwendet werden
  1348.         müssen, eine  genaue Diagnose  ist in diesem Fall nicht mehr
  1349.         möglich. Eine  Entfernung könnte  in diesem  Fall  zu  einem
  1350.         unkorrekten Programm führen.
  1351.  
  1352.         ACHTUNG: Die Entfernung eines Partitionsvirus kann bei einer
  1353.         Fehldiagnose  u.   U.  zu  einer  nicht  mehr  ansprechbaren
  1354.         Festplatte führen.  Fertigen Sie deshalb zuerst einen Backup
  1355.         an. Bei  Unsicherheit analysiere ich den Virus gerne kosten-
  1356.         los.
  1357.  
  1358.  
  1359.      6.3.11.1 Allgemeine Hinweise zum Virenkiller
  1360.  
  1361.         Hinweis: Damit  nicht nach  dem Entfernen  der Viren die Da-
  1362.         teien re-infiziert  werden, muß vor dem Entfernen, von einer
  1363.         garantiert virenfreien Diskette gebootet werden (Kaltstart).
  1364.         Anschließend gleich den Virenkiller starten!
  1365.  
  1366.               Wird nicht  von einer  virenfreien Diskette  ein
  1367.               Kaltstart durchgeführt, kann unter Umständen die
  1368.               Entfernung zu katastrophalen Fehlern führen!
  1369.  
  1370.         Achtung Speicherplatz:  Für das Entfernen werden zusätzliche
  1371.         70 KB  freier  Arbeitsspeicher  benötigt.  Deshalb  benötigt
  1372.         VirScan mindestens 448 KB freien Arbeitsspeicher!
  1373.  
  1374.  
  1375.      6.3.11.2 Entfernen von Boot- und Partitionsviren
  1376.  
  1377.         VirScan kann  ca. 99.8 Prozent aller Bootviren von Disketten
  1378.         entfernen. Diese Funktion ist i. a. nicht kritisch.
  1379.  
  1380.         Probleme kann  es bei der Entfernung von Partitionsviren ge-
  1381.         ben: VirScan  kann immerhin ca. 95 Prozent aller Partitions-
  1382.         viren von der Festplatte entfernen, denken Sie jedoch daran,
  1383.         daß bei einer Fehldiagnose zu einer nicht mehr ansprechbaren
  1384.         Festplatte (falsche  Partition) führen  kann. In diesem Fall
  1385.         muß mit  einem Programm  wie dem  'Norton Disk  Doctor'  die
  1386.         Festplatte repariert werden!
  1387.  
  1388.  
  1389.      6.3.11.3 Hinweise bei Mehrfachinfektionen
  1390.  
  1391.         Datei können  von mehreren verschiedenen Viren befallen wer-
  1392.         den. Hier muß VirScan u. U. seine Waffen strecken. Bsp: Eine
  1393.         Datei ist  vom 1704/Cascade  und anschließend  vom Jerusalem
  1394.         Virus infiziert  worden. VirScan  entfernt  jetzt  den  1704
  1395.         Virus,  wobei   VirScan  jedoch  Code  vom  Jerusalem  Virus
  1396.         entfernt, weil  sich dieser  NACH dem 1704 befindet. Das Er-
  1397.         gebnis ist  eine zerstörte Datei! Tip: Bei Mehrfachinfektio-
  1398.         nen verschiedener  entfernbarer Viren,  die Dateien  löschen
  1399.         lassen (/DEL).
  1400.  
  1401.  
  1402.  
  1403.  
  1404.  
  1405.    ───────────────────────────────────────────────────────────────────
  1406.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  21
  1407.  
  1408.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1409.    ───────────────────────────────────────────────────────────────────
  1410.  
  1411.  
  1412.      6.3.12 /LAPTOP (Unterstützung für Laptops)
  1413.  
  1414.         Mit dieser  Option kann VirScan an Monochrom-, LCD- und Lap-
  1415.         top-Bildschirme angepasst werden (andere Farbauswahl).
  1416.  
  1417.  
  1418.      6.3.13 /LESEN (Anleitung lesen)
  1419.  
  1420.         Lesen dieses  Handbuches mittels  eingebautem  Listprogramm.
  1421.         Blättern mit den Pfeiltasten, Verlassen mit ESC.
  1422.  
  1423.  
  1424.      6.3.14 /LOG (Log-Datei anlegen)
  1425.  
  1426.         Es wird  eine Datei  namens VIRSCAN.LOG  im  aktuellen  Ver-
  1427.         zeichnis angelegt.  In diese  Datei werden alle Dateien ein-
  1428.         getragen, die von Viren befallen sind. Weiterhin werden alle
  1429.         Informationen  über   das  zu   untersuchende  Laufwerk  mit
  1430.         eingetragen. Bei  Disketten mit  Schreibschutz muß natürlich
  1431.         der Schreibschutz  entfernt werden, sonst kann keine Log-Da-
  1432.         tei erzeugt werden (typischer Anwenderfehler)!
  1433.  
  1434.         Eine ältere  gleichlautende Datei  (VIRSCAN.LOG) wird  über-
  1435.         schrieben!
  1436.  
  1437.  
  1438.      6.3.15 /MEHR (Mehrere Disketten nacheinander untersuchen)
  1439.  
  1440.         Wenn Sie  nicht jedesmal VirScan für jede Diskette neu star-
  1441.         ten wollen, so geben Sie die Option /MEHR mit an.
  1442.  
  1443.         Sie werden dann gefragt:
  1444.  
  1445.        "Bitte Diskette entnehmen und eine neue Diskette einlegen.
  1446.                           Disk bereit? [J/N]"
  1447.  
  1448.         Legen Sie  eine neue  Diskette ein  und geben Sie danach "J"
  1449.         ein. Diese  Option funktioniert  nur in  Verwendung mit  der
  1450.         Option [LW:]!  Wenn Sie  /MEHR bei Festplatten angeben, wird
  1451.         dieser Parameter für Festplattenlaufwerke ignoriert.
  1452.  
  1453.         Beispiele:
  1454.  
  1455.                             VIRSCAN A: C: /MEHR
  1456.                               VIRSCAN B: -mehr
  1457.  
  1458.                              SET VIRSCAN=-mehr
  1459.  
  1460.  
  1461.      6.3.16 /MEM (Memory)
  1462.  
  1463.         Ihr System-Speicher  wird auf  alle konstanten  Viren unter-
  1464.         sucht. Mit  einer Anzeige, welches Segment gerade untersucht
  1465.         wird. Diese  Funktion kann  bei nicht  100%-tig  kompatiblen
  1466.         IBM-Rechnern zu Schwierigkeiten führen!
  1467.  
  1468.  
  1469.  
  1470.  
  1471.  
  1472.    ───────────────────────────────────────────────────────────────────
  1473.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  22
  1474.  
  1475.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1476.    ───────────────────────────────────────────────────────────────────
  1477.  
  1478.  
  1479.         Befindet sich  ein Virus  im Arbeitsspeicher,  so muß dieser
  1480.         zuerst durch ein Kaltstart von einer sauberen Systemdiskette
  1481.         entfernt werden!
  1482.  
  1483.  
  1484.      6.3.17 /MEMHI (Hoher Arbeitsspeicher)
  1485.  
  1486.         Wie die Option /MEM, es wird jedoch auch der Arbeitsspeicher
  1487.         bis 1  MB auf  Viren untersucht.  Diese Funktion ist nur für
  1488.         AT-Rechner sinnvoll, die einen Treiber verwenden, der DOS in
  1489.         den hohen  Arbeitsspeicher verschiebt  (HMA). Bei nicht IBM-
  1490.         kompatiblen ATs  oder nicht vorhanden HMA kann es mit dieser
  1491.         Option zu Schwierigkeiten kommen!
  1492.  
  1493.         Hinweis: Bei  sehr wenigen  Rechnern führt diese Funktion u.
  1494.         U. zum  Programmabsturz! Meistens scheint es als ob das Pro-
  1495.         gramm abgestürzt ist. Tip: Wenn die NumLock-LED sich mittels
  1496.         der  NumLock-Taste  ein-  und  ausschalten  lässt,  ist  ein
  1497.         Programm in der Regel noch nicht abgestürzt!
  1498.  
  1499.         Bei 386-er, welche die sogenannte A20 Leitung benutzen, wird
  1500.         dieser Speicherbereich  ebenfalls untersucht  (also bis 1088
  1501.         KB Arbeitsspeicher).
  1502.  
  1503.         Das Programm  muß das ganze BIOS nach verdächtigen Sequenzen
  1504.         absuchen, weshalb  VirScan bei langsameren Rechner teilweise
  1505.         mehr als eine Minute benötigt!
  1506.  
  1507.  
  1508.      6.3.18 /MUTANT (nach mutierten Viren suchen)
  1509.  
  1510.         Mit dieser Option können Sie zusätzlich nach mutierten (also
  1511.         veränderten) Viren  suchen, die  sonst nicht erkannt werden.
  1512.         Dies wird dadurch erreicht, daß eine Erkennung nicht mehr zu
  1513.         100 Prozent übereinstimmen muß, sondern bis zu sechs Stellen
  1514.         sich vom  Suchstring unterscheiden  dürfen. Im Gegensatz zur
  1515.         Option  /UNB   wird  also  mit  einer  bestehenden  Signatur
  1516.         gesucht, wobei  Treffer jedoch  nicht mehr  zu  100  Prozent
  1517.         übereinstimmen müssen!
  1518.  
  1519.         Diese Option  ist gedacht,  um bei einem System das sich ab-
  1520.         normal verhält,  eventuelle "Virentreffer"  zu  landen.  Mit
  1521.         verschiedene mutierten  Testviren wurde eine Trefferrate von
  1522.         100 Prozent erzielt! Einen "Treffer" meldet VirScan ungefähr
  1523.         so:
  1524.  
  1525.                Warnung: C:\COMMAND.COM evtl. mit xy-Virus in-
  1526.                                   fiziert!
  1527.  
  1528.         Weil diese  Option mit  Sicherheit Fehlalarme verursacht (z.
  1529.         B. wird ein Veronezh-Virus im Programm VIRSTOP.EXE gefunden)
  1530.         werden  standardmäßig   folgende  Optionen  zusätzlich  ein-
  1531.         geschalten:
  1532.  
  1533.                    ■ Turbomodus EIN
  1534.                    ■ Ton aus
  1535.                    ■ Virenkiller aus
  1536.  
  1537.  
  1538.  
  1539.    ───────────────────────────────────────────────────────────────────
  1540.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  23
  1541.  
  1542.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1543.    ───────────────────────────────────────────────────────────────────
  1544.  
  1545.  
  1546.  
  1547.         Die Option  /MUTANT ist  ebenfalls wie die Option /UNB nicht
  1548.         für den unerfahren Anwender gedacht. Ein kleiner Tip hierzu:
  1549.         Ein Dateivirus  macht sich  immer dadurch  bemerkbar, daß er
  1550.         versucht soviele  Programme wie  nur möglich  zu infizieren.
  1551.         Deshalb sind  drei oder  vier "infizierte"  Dateien (bei der
  1552.         Option /MUTANT  und/oder /UNB) auf der Festplatte noch lange
  1553.         kein Indiz dafür, daß ein Virus zugeschlagen hat!
  1554.  
  1555.  
  1556.                Bei Verdacht können Sie mir unverbindlich eine
  1557.                        verseuchte Diskette zusenden!
  1558.  
  1559.  
  1560.         Ab Version  9.22 wird  bei der Option /MUTANT zusätzlich der
  1561.         Boot-/Partitionssektor nach mutierten Viren abgesucht!
  1562.  
  1563.  
  1564.      6.3.19 /OFFSET (Offset anzeigen)
  1565.  
  1566.         Diese Option  gibt -falls  ein Virus gefunden wurde- die Po-
  1567.         sition des  Virencodes bezüglich des Dateianfanges an. Eben-
  1568.         falls wird  -bei einer  beschädigten Datei- angezeigt, wohin
  1569.         der Einsprungspunkt  hinzeigt. Diese  Option dürfte  für Sie
  1570.         relativ uninteressant  sein, weshalb  sie standardmäßig  auf
  1571.         AUS geschalten  ist. Diese Option ist voll kompatibel zu den
  1572.         Optionen /LOG, /PRN und /REP.
  1573.  
  1574.  
  1575.      6.3.20 /PRT oder /PRN oder /PRINTER
  1576.  
  1577.         Analog zu  /LOG, der  Bericht wird  jedoch auf  dem  Drucker
  1578.         ausgegeben. Schalten  Sie  den  Drucker  ein,  sonst  wartet
  1579.         VirScan so lange, bis der Drucker "Online" ist. Anzeige über
  1580.         Fehlerfenster! Diese  Option ist  mischbar  mit  der  Option
  1581.         /LOG!
  1582.  
  1583.  
  1584.      6.3.21 /Q (Quiet)
  1585.  
  1586.         Wenn VirScan einen Virus findet, wird dies mit einem Piepsen
  1587.         angezeigt.  Wenn   Sie  Ihre  Arbeitskollegen  nicht  stören
  1588.         wollen, so  können Sie  VirScan  mit  dieser  Option  stumm-
  1589.         schalten!
  1590.  
  1591.  
  1592.      6.3.22 /REG (Registration)
  1593.  
  1594.         Wenn VirScan in der Sharewareversion mit der Option /REG ge-
  1595.         startet wird,  dann versucht  VirScan die Datei REGISTER.COM
  1596.         auszuführen und einen Bestellschein zu drucken.
  1597.  
  1598.  
  1599.      6.3.23 /REP (Report)
  1600.  
  1601.         Falls Sie  nicht schon  die Option /LOG eingeschaltet haben,
  1602.         wird  diese   Option  zusätzlich   eingeschaltet.  Beim  an-
  1603.  
  1604.  
  1605.  
  1606.    ───────────────────────────────────────────────────────────────────
  1607.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  24
  1608.  
  1609.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1610.    ───────────────────────────────────────────────────────────────────
  1611.  
  1612.  
  1613.         schließenden Suchlauf  wird jede  untersuchte Datei  in  die
  1614.         Datei VIRSCAN.LOG  eingetragen (mitprokotokolliert),  ob sie
  1615.         infiziert ist oder nicht.
  1616.  
  1617.         Diese Option  ist besonders  dann sinnvoll,  wenn  Netzwerke
  1618.         untersucht werden  sollen, oder Sie sich sicher sein müssen,
  1619.         daß die Datei untersucht wurde oder nicht!
  1620.  
  1621.  
  1622.      6.3.24 /TURBO bzw. -TURBO  (NICHT im Turbo-Modus suchen)
  1623.  
  1624.         Turbo-Modus ausschalten.  Um bei  der Suche nach allen Viren
  1625.         die Ausführungsgeschwindigkeit  noch zu  beschleunigen, habe
  1626.         ich in  VirScan einen  "intelligenten" Debugger  integriert.
  1627.         Dieses Programm  ermittelt erst  einmal, wo der Virus sitzen
  1628.         könnte und  untersucht anschließend  die  Datei.  Ein  Virus
  1629.         "hängt" sich  nämlich normalerweise  an den  Anfang oder das
  1630.         Ende eines  Programmes an. Standardmäßig ist der Turbo-Modus
  1631.         eingeschalten.
  1632.  
  1633.         Falls Sie  die  gesamte  Datei  untersuchen  lassen  wollen,
  1634.         starten Sie  VirScan mit  der Option  /TURBO! Im  Turbomodus
  1635.         werden die  sog. Overlay-Dateien anders untersucht, als wenn
  1636.         der Turbo-Modus ausgeschalten ist. Wenn Sie also einem Virus
  1637.         auf der  Festplatte haben, der auch Overlay-Dateien befällt,
  1638.         lassen Sie VirScan mit der Option /TURBO suchen!
  1639.  
  1640.  
  1641.      6.3.24.1 WARNUNG
  1642.  
  1643.         Es ist nicht sinnvoll VirScan immer mit ausgeschalten Turbo-
  1644.         Modus suchen zu lassen. Gründe:
  1645.  
  1646.  
  1647.              ■      VirScan ist im Turbo-Modus bis zu 25x schneller!
  1648.  
  1649.              ■      Die rechnerische Wahrscheinlichkeit ist sehr
  1650.                     hoch, daß VirScan mit ausgeschaltenen Turbo-Mo-
  1651.                     dus einen FEHLALARM erzeugt.
  1652.  
  1653.              ■      Der Debugger arbeitet nicht im ausgeschaltenen
  1654.                     Turbomodus und kann somit keine -oft- wertvolle
  1655.                     "Hinweise" liefern!
  1656.  
  1657.  
  1658.      6.3.25 /ULTRA (Schnelleres Suchverfahren)
  1659.  
  1660.         Das Gegenstück  zur Option /TURBO. Mit diesem Parameter ver-
  1661.         wendet VirScan  ein anderen Scanalgorithmus, der ungefähr 20
  1662.         - 30%  schneller ist,  als der normale Suchvorgang. Bedenken
  1663.         Sie, das  VirScan EXE-Dateien  nicht so  'genau'  untersucht
  1664.         (COM, SYS  und andere  Dateien wie  gehabt), weshalb  einige
  1665.         wenige Viren  nicht mehr  in  EXE-Dateien  gefunden  werden.
  1666.         Dieser Parameter  ist ideal für die tägliche Festplattenprü-
  1667.         fung.
  1668.  
  1669.  
  1670.  
  1671.  
  1672.  
  1673.    ───────────────────────────────────────────────────────────────────
  1674.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  25
  1675.  
  1676.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1677.    ───────────────────────────────────────────────────────────────────
  1678.  
  1679.  
  1680.      6.3.26 /UNB (Unbekannte Viren suchen)
  1681.  
  1682.         Ja, Sie  lesen richtig!  VirScan ist  in der  Lage, neue un-
  1683.         bekannte Viren  zu erkennen! VirScan sucht, wenn Sie den Pa-
  1684.         rameter /UNB  setzen nach typischen Befehlen, die eigentlich
  1685.         nur Viren  und ähnliche  Programme verwenden.  VirScan zeigt
  1686.         unbekannte Viren mit einer der folgenden Meldungen an:
  1687.  
  1688.  
  1689.               ■ Unbekannten (Relokator/VSS) Virus gefunden.
  1690.               ■ Unbekannten (Relokator) Virus gefunden.
  1691.               ■ Unbekannten (POP BX) Virus gefunden.
  1692.               ■ Unbekannten (POP BP) Virus gefunden.
  1693.               ■ Unbekannten (Trap) Virus gefunden.
  1694.               ■ Unbekannten (Dropper) Virus gefunden.
  1695.               ■ Unbekannten (Vienna) Virus gefunden.
  1696.               ■ Unbekannten (Cascade) Virus gefunden.
  1697.               ■ Unbekannten (Memory) Virus gefunden.
  1698.               ■ Unbekannten (POP SI) Virus gefunden.
  1699.               ■ Unbekannten (POP DI) Virus gefunden.
  1700.               ■ Unbekannten (FileOpen) Virus gefunden.
  1701.               ■ Unbekannten (EXE Locater) Virus gefunden.
  1702.  
  1703.  
  1704.      6.3.27 /VL (Viren-Liste)
  1705.  
  1706.         Es werden  alle Viren, die VirScan erkennen kann ausgegeben.
  1707.         Die Ausgabe  auf einen Drucker oder in eine Datei umzuleiten
  1708.         ist möglich!  Programm kehrt  anschließend zu DOS zurück. Um
  1709.         z. B. die Virenliste auszudrucken geben Sie folgendes ein:
  1710.  
  1711.                            virscan /vl /unb /prn
  1712.  
  1713.  
  1714.      6.3.28 /WIN (Kompatibilität zu Windows)
  1715.  
  1716.         Diese Option  sollten Sie verwenden, wenn Sie VirScan direkt
  1717.         von Windows heraus ausführen. Zur weiteren Unterstützung von
  1718.         Windows ist  ein Icon und eine PIF-Datei beigefügt. Wenn Sie
  1719.         VirScan unter Windows im erweiterten Modus nutzen wollen, so
  1720.         verwenden Sie  hierzu bitte  die Datei  VIRSCAN.PIF (VirScan
  1721.         sucht dann im Hintergrund nach Viren!).
  1722.  
  1723.  
  1724.      6.3.29 /ZEIT (Nicht auf unübliche Zeit überprüfen)
  1725.  
  1726.         Mit dieser  Option kann  die Überprüfung  auf eine unübliche
  1727.         Zeit abgeschalten  werden. Normalerweise wird jede Datei ge-
  1728.         meldet, die  ein unübliches  Datum besitzt  (62 Sekunden, 63
  1729.         Minuten oder Jahr>2080). Siehe auch '62 Seconds-Virus'.
  1730.  
  1731.  
  1732.      6.3.30 LW: (Laufwerke)
  1733.  
  1734.         LW ist ein existierendes Laufwerk das mit den Buchstaben "A"
  1735.         bis "Z"  angesprochen werden  kann. Existiert  das  Laufwerk
  1736.         nicht, so wird dies mit folgender Fehlermeldung gemeldet:
  1737.  
  1738.  
  1739.  
  1740.    ───────────────────────────────────────────────────────────────────
  1741.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  26
  1742.  
  1743.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1744.    ───────────────────────────────────────────────────────────────────
  1745.  
  1746.  
  1747.  
  1748.                Kann Laufwerk X: nicht ansprechen (Netzwerk?)
  1749.  
  1750.         Der Partitionssektor  bzw. Bootsektor  wird immer  mitunter-
  1751.         sucht! Sie können mehrere Laufwerke angeben.
  1752.  
  1753.         Aufruf:     VIRSCAN C: F:
  1754.                     (Festplatten C und F werden untersucht)
  1755.  
  1756.  
  1757.      6.4 Beispiele für Aufrufe
  1758.  
  1759.  
  1760.         Möglich wären auch folgende Aufrufe:
  1761.  
  1762.  
  1763.                Virscan -? /lesen
  1764.  
  1765.                VIRSCAN c: d: /MEM /q
  1766.  
  1767.                VirScan a: /mehr /kill /PRN -Turbo
  1768.  
  1769.                VirScan a: b: /De:\dos /g:\my/F*.OVL /F*.exe /mehr
  1770.  
  1771.                VIRSCAN S: T: R: /MEM /DEL /TURBO /REP
  1772.  
  1773.                virscan c: d: /mem /unb /q /printer
  1774.  
  1775.                virscan -auto -memhi -prn
  1776.  
  1777.  
  1778.  
  1779.  
  1780.  
  1781.  
  1782.  
  1783.  
  1784.  
  1785.  
  1786.  
  1787.  
  1788.  
  1789.  
  1790.  
  1791.  
  1792.  
  1793.  
  1794.  
  1795.  
  1796.  
  1797.  
  1798.  
  1799.  
  1800.  
  1801.  
  1802.  
  1803.  
  1804.  
  1805.  
  1806.  
  1807.    ───────────────────────────────────────────────────────────────────
  1808.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  27
  1809.  
  1810.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1811.    ───────────────────────────────────────────────────────────────────
  1812.  
  1813.  
  1814.  
  1815.      7 FEHLALARM? JA/NEIN?
  1816.  
  1817.  
  1818.         Die  rechnerische   Wahrscheinlichkeit,  daß  VIRSCAN  einen
  1819.         Fehlalarm bei  einem 50  KB Programm anzeigt, liegt zwischen
  1820.         1:9.44*10e14  und   1:1.1*10e29  !  Nehmen  Sie  also  einen
  1821.         Virenbefall nicht auf die "leichte Schulter"!
  1822.  
  1823.  
  1824.      7.1 Bekannte Fehlalarme
  1825.  
  1826.  
  1827.         Die Programme  FileShield von McAfee und Viren Schutz Schild
  1828.         (bis Version  1.05) von  ROSE, Ralph  Roth  sind  entwickelt
  1829.         worden, um  Programme gegen  Viren zu immunisieren. Bei sol-
  1830.         chen immunisierten  Programmen findet  VirScan u.  U.  einen
  1831.         unbekannten Virus  vom Typ "Relokator/VSS"! Alle anderen un-
  1832.         bekannte Viren, besonders die POP-Viren sind ernstzunehmende
  1833.         Hinweise auf  eventuelle neue  Viren, besonders  dann,  wenn
  1834.         Ihre Festplatte von einem Typ "verseucht" ist!
  1835.  
  1836.  
  1837.                     Unerfahrene DOS-Anwender sollten die
  1838.                        Funktion /UNB nicht verwenden!
  1839.  
  1840.  
  1841.         Hinweis: Die  meisten Viren besitzen zwei teilweise auch so-
  1842.         gar drei  Merkmale, die mit der Option /UNB pro Datei gefun-
  1843.         den werden! Weitere Tips auch unter der Option /MUTANT
  1844.  
  1845.  
  1846.      7.1.1 Programme die einen Fehlalarm erzeugen
  1847.  
  1848.         Folgende Programme  erzeugen nachweislich  einen  Fehlalarm,
  1849.         wenn sie mit der Option /UNB untersucht werden:
  1850.  
  1851.  
  1852.      7.1.1.1 Mit Turbo=EIN (Standardeinstellung)
  1853.  
  1854.         ■ Eventuell mit TNTVIR, FShield, VSS geimpfte Programme.
  1855.  
  1856.      7.1.1.2 Mit der Option /UNB (Unbekannte Viren)
  1857.  
  1858.  
  1859.          Programmname  Größe           Beschreibung
  1860.  
  1861.           SCOBP.EXE    ca. 8 KB        Monitor gegen aktive Boot-
  1862.                                        Stealthviren von ROSE
  1863.                                        ('TRAPed' sich durch den In-
  1864.                                        terrupt 13h, daher auch Mel-
  1865.                                        dung: "Trap Virus ge-
  1866.                                        funden"). Eine neue Version
  1867.                                        von SCOBP wurde entsprechend
  1868.                                        überarbeitet.
  1869.  
  1870.  
  1871.  
  1872.  
  1873.  
  1874.    ───────────────────────────────────────────────────────────────────
  1875.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  28
  1876.  
  1877.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1878.    ───────────────────────────────────────────────────────────────────
  1879.  
  1880.  
  1881.  
  1882.          VALIDATE.COM  ca. 7 KB        Liegt älteren Versionen von
  1883.                                        SCAN und VSUM bei (Relok-
  1884.                                        ator/VSS).
  1885.  
  1886.           FORMAT.COM   ca. 33 KB       FORMAT.COM von MS-DOS 5.00
  1887.                                        und einige COM-Dateien von
  1888.                                        MS-DOS 3.xx wurden mit einem
  1889.                                        virenähnlichem Verfahren von
  1890.                                        EXE- in COM-Dateien umge-
  1891.                                        wandelt. Daher die Meldung
  1892.                                        "EXE-Locater".
  1893.  
  1894.         Weitere Programme sind zur Zeit nicht bekannt!
  1895.  
  1896.  
  1897.      7.1.1.3 Mit Turbo=AUS
  1898.  
  1899.  
  1900.          Datei:         Größe KB:        Datum:     Beschreibung:
  1901.  
  1902.          WOF.EXE      entpackt: 189        ???      Spiel: World
  1903.                                                     of...
  1904.  
  1905.          DBGR.EXE           83          18.04.87    DBase-Utility
  1906.  
  1907.          VDEFEND     unterschiedlich   verschieden  Antivirenprg.
  1908.          und VSAFE
  1909.  
  1910.  
  1911.         Weitere Programme sind zur Zeit nicht bekannt!
  1912.  
  1913.  
  1914.      7.1.1.4 WARNUNG: Option /TURBO UND /UNB
  1915.  
  1916.         Die Option /UNB kann -insbesondere mit dem Parameter /TURBO-
  1917.         zu Fehlalarmen  führen. Deshalb  dürfen NICHT zusätzlich die
  1918.         Optionen /KILL und/oder /DEL verwendet werden!
  1919.  
  1920.  
  1921.      7.2 Virenbefall von Bootsektoren
  1922.  
  1923.  
  1924.         Wenn VirScan einen Bootvirus in einem Bootsektor findet, ist
  1925.         es  fast  100%-tig  sicher,  daß  es  sich  nicht  um  einen
  1926.         Fehlalarm handelt!
  1927.  
  1928.  
  1929.      7.3 Virenbefall von Dateien
  1930.  
  1931.  
  1932.  
  1933.      7.3.1 Ein Virus in nur einer Datei
  1934.  
  1935.         Wenn VirScan  einen Virus in nur einer einzigen Datei gefun-
  1936.         den hat,  ist es  sehr wahrscheinlich,  daß es  sich hier um
  1937.         einen Fehlalarm  handelt. Besonders dann, wenn Sie die Datei
  1938.  
  1939.  
  1940.  
  1941.    ───────────────────────────────────────────────────────────────────
  1942.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  29
  1943.  
  1944.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  1945.    ───────────────────────────────────────────────────────────────────
  1946.  
  1947.  
  1948.         schon mehrmals  ausgeführt haben  und sie sich auf der Fest-
  1949.         platte befindet.  Senden Sie mir der Virus unverbindlich zu,
  1950.         und ich werde in analysieren (siehe auch unten)!
  1951.  
  1952.  
  1953.      7.3.2 Mehrere Viren in einer Datei/Bootsektor
  1954.  
  1955.         Wenn VirScan  einen Virus  gefunden hat  kann es  sein,  daß
  1956.         VirScan in  einer Datei  bzw. im  gleichen Bootsektor bis zu
  1957.         drei oder vier Viren findet.
  1958.  
  1959.  
  1960.      7.3.2.1 Mehrere Jerusalem Viren
  1961.  
  1962.         Beim Jerusalem-Virus  habe ich  festgestellt, daß sich diese
  1963.         Virusart am Anfang und am Ende einer Datei anhängt. Dies ist
  1964.         ein Programmierfehler  des  Jerusalemvirus,  d.  h.  VirScan
  1965.         findet mindestens  zwei Jerusalem-Viren pro infizierter COM-
  1966.         Datei im ausgeschaltenen Turbo-Modus.
  1967.  
  1968.  
  1969.         Der Hintergrund:
  1970.  
  1971.         VirScan erkennt  mit ca.  35 Suchstrings 98% aller Computer-
  1972.         Viren! Mit den restlichen Suchstrings werden "seltene" Viren
  1973.         gesucht, bzw.  der gefundene  Virus genauer  untersucht.  So
  1974.         kann es  sein, daß  VirScan einen Jerusalem, Jerusalem-B und
  1975.         einen Skism-1  Virus anzeigt.  Das bedeutet  konkret, daß es
  1976.         sich um  einen Skism-1  Virus handelt, der eine modifizierte
  1977.         Version eines Jerusalem Virus ist.
  1978.  
  1979.  
  1980.      7.4 Die am weitesten verbreiteten Viren
  1981.  
  1982.  
  1983.         Liste der  in Europa  am weitesten  verbreiteten Viren,  die
  1984.         VirScan erkennt:
  1985.  
  1986.  
  1987.            Programm-Viren
  1988.  
  1989.                     ■   4096 - 100 Years (Stealth)
  1990.                     ■   5120/Slayer (VBasic)
  1991.                     ■   Cascade und 1701/1704
  1992.                     ■   Dark Avenger v1-v3
  1993.                     ■   DataLock v1.00
  1994.                     ■   Hallöchen
  1995.                     ■   Invader (Bootsektor & Dateien)
  1996.                     ■   Jerusalem A und B und New Jerusalem
  1997.                     ■   Keypress
  1998.                     ■   Liberty
  1999.                     ■   Perfume (4711), Sorry und G-Virus
  2000.                     ■   Slow
  2001.                     ■   Sunday
  2002.                     ■   Taiwan
  2003.                     ■   Tequila (Bootsektor & EXE-Dateien)
  2004.                     ■   Yankee Doodle Familie
  2005.  
  2006.  
  2007.  
  2008.    ───────────────────────────────────────────────────────────────────
  2009.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  30
  2010.  
  2011.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2012.    ───────────────────────────────────────────────────────────────────
  2013.  
  2014.  
  2015.                     ■   Vienna-Familie
  2016.  
  2017.            Bootviren
  2018.            (Hiervon können fast alle Arten mit VirScan von Disketten
  2019.            UND Festplatten entfernt werden!)
  2020.  
  2021.                     ■   Brain und Ashar (Bootsektor)
  2022.                     ■   Stoned (Bootsektor)
  2023.                     ■   Joshi (Bootsektor)
  2024.                     ■   Den Zuk (Bootsektor)
  2025.                     ■   Disk Killer (Bootsektor)
  2026.                     ■   MusicBug v1.06 (Bootsektor)
  2027.                     ■   Ohio (Bootsektor)
  2028.                     ■   Ping Pong (Bouncing Ball - Bootsektor)
  2029.                     ■   Form (Bootsektor)
  2030.                     ■   MichelAngelo
  2031.  
  2032.  
  2033.      7.5 Die Programme GUARD.SYS, VDEFEND.SYS, DEFENDER.COM und
  2034.      TSAFE.COM u.a.
  2035.  
  2036.  
  2037.         Wenn VirScan  die obengenannten  Dateien untersucht  kann es
  2038.         sein, daß  VirScan bis zu 30 verschiedene Viren in solch ei-
  2039.         ner Datei  findet. Zum  Beispiel kann  der Flip-Virus in den
  2040.         Dateien  DEFENDER.COM  und  TSAFE.COM  (TNT-Virus)  gefunden
  2041.         werden!
  2042.  
  2043.         Falls Sie einen der o.g. Speicherwächter geladen haben, kann
  2044.         es sein,  daß VirScan  bis zu  55 Viren  im  Arbeitsspeicher
  2045.         findet!
  2046.  
  2047.  
  2048.      Erklärung:
  2049.  
  2050.         Bei diesen  Programmen handelt  es sich  um einen Fehlalarm,
  2051.         der einfach  erklärt werden  kann: Die  Programme sind eben-
  2052.         falls Antivirenprogramme  und besitzen  folglich  auch  sog.
  2053.         Virenerkennungen. Die  Erkennungen werden normalerweise ver-
  2054.         schlüsselt im  Programm oder  in einer  entsprechender Datei
  2055.         abgelegt, damit  andere Programme  nicht versehentlich  eine
  2056.         Virusinfektion melden.
  2057.  
  2058.         Die Programme  der Firma  Carmel (Turbo Virus, TSafe u. a.),
  2059.         die auch  für PC-Tools  (VDEFEND.SYS) Antivirenprogramme ge-
  2060.         schrieben haben,  sind diesbezüglich sehr schlampig program-
  2061.         miert! So  passiert es,  daß nach dem Starten der o. g. Pro-
  2062.         gramme die  Erkennungen nicht  aus dem  Arbeitsspeicher ent-
  2063.         fernt werden!  Andere Antivirenprogramme  melden  dann  eine
  2064.         Verseuchung des Arbeitsspeichers!
  2065.  
  2066.         Ebenfalls ärgerlich ist, daß die Erkennungen unverschlüsselt
  2067.         im Programm  abgelegt  werden,  was  leider  zu  Fehlalarmen
  2068.         führt,  wenn   die  gleichen  Erkennungen  verwendet  werden
  2069.         (Anscheinend auch  bei dem  Programm PA-VirusScan  v1.1 oder
  2070.         niedriger)!
  2071.  
  2072.  
  2073.  
  2074.  
  2075.    ───────────────────────────────────────────────────────────────────
  2076.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  31
  2077.  
  2078.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2079.    ───────────────────────────────────────────────────────────────────
  2080.  
  2081.  
  2082.  
  2083.      7.6 Mehrere Viren im Arbeitsspeicher
  2084.  
  2085.  
  2086.         Wenn  Sie   vor  dem   Starten  von   VirScan  ein   anderes
  2087.         Virensuchprogramm verwendet haben bzw. ein Antivirenprogramm
  2088.         verwendet, welches  im Hintergrund  vor Viren schützen soll,
  2089.         dann handelt  es sich  um einen  Fehlalarm (siehe  auch "die
  2090.         Programme GUARD.SYS, TSAFE.COM, DEFENDER.COM...")!
  2091.  
  2092.  
  2093.      7.7 Analyse bei Virenverdacht
  2094.  
  2095.  
  2096.         Wenn  Sie  sich  nicht  sicher  sind,  ob  Sie  einen  Virus
  2097.         "besitzen", können  Sie mir  diesen einfach zusenden und ich
  2098.         werde in  analysieren! Verwenden  Sie hierzu  den Fragebogen
  2099.         VIRMELD.DOC im Unterverzeichnis DOKU.
  2100.  
  2101.  
  2102.      7.8 Unbekannte oder mutierte Viren
  2103.  
  2104.  
  2105.         Lesen Sie  hierzu die  Anmerkungen die  den Parametern  /UNB
  2106.         (unbekannte Viren)  und /MUTANT  (mutierte Viren)  beigefügt
  2107.         wurden!
  2108.  
  2109.  
  2110.  
  2111.  
  2112.  
  2113.  
  2114.  
  2115.  
  2116.  
  2117.  
  2118.  
  2119.  
  2120.  
  2121.  
  2122.  
  2123.  
  2124.  
  2125.  
  2126.  
  2127.  
  2128.  
  2129.  
  2130.  
  2131.  
  2132.  
  2133.  
  2134.  
  2135.  
  2136.  
  2137.  
  2138.  
  2139.  
  2140.  
  2141.  
  2142.    ───────────────────────────────────────────────────────────────────
  2143.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  32
  2144.  
  2145.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2146.    ───────────────────────────────────────────────────────────────────
  2147.  
  2148.  
  2149.  
  2150.      8 SONSTIGE FUNKTIONEN
  2151.  
  2152.  
  2153.  
  2154.      8.1 VirScan und Netzwerke
  2155.  
  2156.  
  2157.         VirScan ist  bedingt netzwerkfähig!  Sie können  jede Floppy
  2158.         oder Harddisk untersuchen, wenn sie von MSDOS aus erreichbar
  2159.         ist. Bei  Druckersharing kann es Probleme geben (dies sollte
  2160.         jedoch ab Version 8.52 nicht mehr auftreten)!
  2161.  
  2162.         Die Version  8.0 von VirScan Plus wurde netzwerktauglich ge-
  2163.         macht. Da  zwischenzeitlich verschiedene  Netzwerke auf  dem
  2164.         Markt sind, kann ich Ihnen keine Garantie geben, daß VirScan
  2165.         Plus auch  auf  Ihrem  Netzwerk  läuft.  Über  entsprechende
  2166.         Hinweise (frankierter  Rückumschlag nicht  vergessen)  würde
  2167.         ich mich freuen! VirScan läuft jedoch einwandfrei auf Novell
  2168.         Netware, IBM-Tokenring und NFS PC-Lan.
  2169.  
  2170.  
  2171.      8.2 VirScan unter OS/2
  2172.  
  2173.  
  2174.         VirScan wurde  sorgfältig unter den Betriebssystem OS/2 Ver-
  2175.         sion 2.00  getestet (DOS-Box und DOS Full Window). Es wurden
  2176.         keine Inkompatibilitäten  festgestellt. Selbst  mehrere par-
  2177.         allele Aufrufe  von VirScan  brachten VirScan  nicht zum Ab-
  2178.         sturz. Unter  OS/2 darf  VirScan  jedoch  bestimmte  Dateien
  2179.         nicht öffnen. Dies ist ganz normal, es handelt sich dabei um
  2180.         Dateien, die OS/2 ständig geöffnet hat (HARDERR.EXE u. a.)!
  2181.  
  2182.  
  2183.      8.3 Zusätzliche Fehlermeldungen
  2184.  
  2185.  
  2186.         Folgende Fehlermeldungen werden zusätzlich ausgegeben:
  2187.  
  2188.  
  2189.               ■ Kann Laufwerk X: nicht ansprechen (Netzwerk?)
  2190.  
  2191.         Über DOS  kann nicht  auf  das  Laufwerk  zugriffen  werden.
  2192.         Eventuell ist  auch im  Laufwerk  keine  Diskette  eingelegt
  2193.         worden!
  2194.  
  2195.  
  2196.              ■ Kann Verzeichnis "XXX" nicht finden (Netzwerk?)
  2197.  
  2198.         Sie haben  entweder das Verzeichnis falsch eingegeben (bitte
  2199.         am Schluß  ohne Backslash  "\"), es existiert nicht oder Sie
  2200.         dürfen nicht  darauf zugreifen  (in Netzwerken oder bei Ver-
  2201.         wendung von SHARE.EXE).
  2202.  
  2203.  
  2204.                ■    Aus-/Eingabefehler: XXXX.YYY Fehler:
  2205.                     DOS(zzz)/IO(www)
  2206.  
  2207.  
  2208.  
  2209.    ───────────────────────────────────────────────────────────────────
  2210.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  33
  2211.  
  2212.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2213.    ───────────────────────────────────────────────────────────────────
  2214.  
  2215.  
  2216.  
  2217.         VirScan kann  die Datei  "XXXX.YYY" nicht  öffnen. Sie haben
  2218.         keinen Zugriff  auf diese  Datei (Netzwerk oder Diskette ist
  2219.         Schreibgeschützt). Diese  Fehlermeldung dürfe  normalerweise
  2220.         nicht auftreten!
  2221.  
  2222.         Sie können,  falls Sie entsprechende Fachliteratur besitzen,
  2223.         die Fehlercodes selber auswerten (INT 21h).
  2224.  
  2225.         Drücken Sie  in diesem  Fall die  <ESCAPE> Taste  um VirScan
  2226.         abzubrechen!
  2227.  
  2228.  
  2229.      8.4 Hinweise für Netzwerkadministratoren
  2230.  
  2231.  
  2232.         Die Entseuchung  eines Netzwerkes  ist nicht  einfach,  dies
  2233.         sollten nur entsprechende Spezialisten durchführen!
  2234.  
  2235.         Um VirScan  effektiv auf einem Netzwerk einzusetzen beachten
  2236.         Sie bitte  folgenden Hinweise  (gilt auch für normale, nicht
  2237.         vernetze Computer):
  2238.  
  2239.  
  2240.             ■ Alle User müssen sich ausloggen und Ihren Rechner
  2241.               ausschalten.
  2242.             ■ Fahren Sie das System auf Einzelusermodus herunter
  2243.               (shutdown 0, reboot o. ä.)
  2244.  
  2245.             ■ Booten Sie von einen möglichst virenfreien Rechner,
  2246.               von Diskette!
  2247.             ■ Loggen Sie sich als Superuser ein.
  2248.             ■ Falls möglich als Superuser, der nur Lese- und
  2249.               Ausführungsrechte besitzt (hierdurch wird eine verse-
  2250.               hentliche Weiterverbreitung ausgeschlossen).
  2251.             ■ Starten Sie VirScan für sämtliche Netzlaufwerke, zu-
  2252.               sätzlich mit den Optionen /MEM und /REP, event. auch
  2253.               mit /UNB, /BOOT oder /MUTANT!
  2254.             ■ Werten Sie die Datei VIRSCAN.LOG aus.
  2255.  
  2256.  
  2257.             ■ Starten Sie VirScan mit den Optionen /DEL und /KILL.
  2258.               Zum Entfernen eventueller Viren benötigen Sie jetzt
  2259.               natürlich Superuser Recht!
  2260.             ■ Überprüfen Sie nochmals, wie oben beschrieben das
  2261.               Netzwerk auf Viren.
  2262.             ■ Überspielen Sie die Originalsoftware auf das Netz.
  2263.               Anschließend wieder das Netz untersuchen lassen.
  2264.  
  2265.  
  2266.             ■ Entfernen Sie von sämtlichen Rechnern die Viren, bevor
  2267.               die Rechner wieder ans Netz gehen.
  2268.             ■ Wiederholen Sie die obengenannten Schritte bis das
  2269.               Netz und die angeschlossenen Rechner virenfrei sind!
  2270.  
  2271.  
  2272.  
  2273.  
  2274.  
  2275.  
  2276.    ───────────────────────────────────────────────────────────────────
  2277.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  34
  2278.  
  2279.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2280.    ───────────────────────────────────────────────────────────────────
  2281.  
  2282.  
  2283.      8.5 Suchgeschwindigkeit
  2284.  
  2285.  
  2286.         Wenn Ihnen  VirScan etwas langsam vorkommt so ist anzufügen,
  2287.         daß die  meisten anderen  VirenScanner nicht einmal mehr als
  2288.         1000 Viren suchen können. (Sicherheit kostet Zeit!) Bedenken
  2289.         Sie, daß  das Programm  hochoptimiert ist  (Assembler-Code)!
  2290.         Bei einem Programm von 100 KB und bei 950 Viren mit 15 Bytes
  2291.         Virensignatur werden  im schlechtesten  Falle  1.460.000.000
  2292.         Vergleiche durchgeführt!  Auf einem  AT  386  (25  MHz)  ist
  2293.         VirScan Plus  sogar schneller als das bekannte Virensuchpro-
  2294.         gramm SCAN von McAfee. (um ca. 45%)
  2295.  
  2296.  
  2297.      8.6 Wie werden neue Virenerkennungen in VirScan aufgenommen?
  2298.  
  2299.  
  2300.         Sie können  selbst Virensignaturen in VirScan aufnehmen. Sie
  2301.         müssen jedoch folgendende Hinweise beachten:
  2302.  
  2303.  
  2304.           ■ Datei  VIRSCAN.EXT mit  einem ASCII-Texteditor  einladen
  2305.             (z. B.  EDIT.COM von  MS-DOS 5.0).  Nicht Wordstar  oder
  2306.             Word verwenden!
  2307.  
  2308.           ■ Jede  Zeile, die keine Virenerkennungen besitzt, muß mit
  2309.             einem Semikolon (;) anfangen.
  2310.  
  2311.           ■ Virensignatur  muß als  Hexcode eingegeben werden. Damit
  2312.             VirScan korrekt  arbeitet, muß  die Erkennung mindestens
  2313.             16 Zeichen  (8 Bytes) maximal 28 Zeichen (14 Bytes) lang
  2314.             sein.
  2315.  
  2316.           ■ Schreiben  Sie den  Namen, Signatur und Bemerkung in die
  2317.             gleichen  Spalten,   wie  in   der  Datei   VIRSCAN.EXT.
  2318.             Bemerkungen, die  über 80  Zeichen pro Zeile hinausgehen
  2319.             machen nichts,  solange Sie  nicht  einen  Zeilenumbruch
  2320.             durchführen.
  2321.  
  2322.           ■ Die  Datei darf  nicht mehr als 100 Virensignaturen ent-
  2323.             halten. Falls  sie mehr als 100 Signaturen besitzt, kön-
  2324.             nen Sie  sie mir  zusenden  und  Ihnen  wird  einen  ko-
  2325.             stenloser UpDate  zugesandt! (Bitte  jedoch  frankierten
  2326.             und adressierten  Rückumschlag + Diskette beifügen!) Sie
  2327.             merken dies, wenn VirScan meldet:
  2328.  
  2329.                  Zuviele Erkennungen in der Datei VIRSCAN.EXT
  2330.  
  2331.           ■ Bitte  beachten Sie  jedoch, daß  in die  Datei nur kon-
  2332.             stante Virensignaturen  eingefügt  werden  dürfen  (mehr
  2333.             hierzu s. u.)!
  2334.  
  2335.  
  2336.      8.7 Der Integrierte Virenschutz
  2337.  
  2338.         Das Programm  enthält einen  integrierten Checksummentester,
  2339.         um einen  möglichen Virenbefall  gleich anzeigen  zu können.
  2340.  
  2341.  
  2342.  
  2343.    ───────────────────────────────────────────────────────────────────
  2344.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  35
  2345.  
  2346.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2347.    ───────────────────────────────────────────────────────────────────
  2348.  
  2349.  
  2350.         Die zum  Programm gehörige  Checksumme befindet  sich in der
  2351.         Datei mit der Endung "XXX".
  2352.  
  2353.         Diese in  der Datei  befindliche Checksumme sowie das Haupt-
  2354.         programm dürfen  auf keinen Fall verändert bzw.  modifiziert
  2355.         werden!   Das Hauptprogramm nimmt sonst an, es sei eventuell
  2356.         von einem  Virus befallen  worden (dem  Programm noch  unbe-
  2357.         kannter Virus)!
  2358.  
  2359.  
  2360.      8.7.1 Der eingebaute Checksummentester
  2361.  
  2362.         Folgende Merkmale  der EXE-Datei  werden überwacht  und  auf
  2363.         Veränderungen überprüft:
  2364.  
  2365.  
  2366.            ■ Checksumme  - Wird  auch nur  ein Bit des Programms vom
  2367.             Virus verändert,  so stimmt  die Checksumme  nicht  mehr
  2368.             (eigene sichere Routine, nach ANSI X3.66 - CRC-Poly ist:
  2369.             0xDEBB20E3).
  2370.  
  2371.            ■ Dateilänge  - Wird  ein Programm über Nacht um ein oder
  2372.             zwei KB länger, ist es infiziert!
  2373.  
  2374.  
  2375.         Ich rate  ab, irgendwelche Änderungen an der EXE & XXX-Datei
  2376.         durchzuführen, da  dann das  Programm mit  Sicherheit  nicht
  2377.         mehr läuft!  Die Datei mit der Endung "XXX" enthält auch die
  2378.         aktuelle Version,  wieviel verschiedene  Viren vom Checksum-
  2379.         mentester erkannt  werden können.  Das Testen der Checksumme
  2380.         nimmt ca.  1-5 Sekunden Zeit in Anspruch (je nach Rechnertyp
  2381.         und Laufwerk). Meiner Ansicht nach ein vertretbarer Aufwand!
  2382.         Ist die Checksumme in Ordnung, wird das Programm ausgeführt.
  2383.         Andernfalls  wird   eine  ausführliche   Fehlermeldung   mit
  2384.         Hinweisen auf mögliche Fehlerquellen ausgegeben.
  2385.  
  2386.  
  2387.      8.7.2 Hinweise für das Programm SCAN.EXE
  2388.  
  2389.         Ab der  Version 4v65 von SCAN.EXE von McAfee gibt es die Op-
  2390.         tionen:
  2391.  
  2392.                     /AV - add validate bzw. /AG
  2393.                     /CV - check validate bzw. /CG
  2394.                     /RV - remove validate bzw. /RG
  2395.  
  2396.         Diese Funktionen  sind aber  inkompatibel mit  dem Checksum-
  2397.         mentester von  VirScan, weil  die Funktionen /AD und /RV je-
  2398.         weils 10  Bytes zum  EXE-Programm  hinzuaddieren  bzw.  ent-
  2399.         fernen!
  2400.  
  2401.         Ich rate  von diesen  Funktionen ab,  denn jedesmal wenn Sie
  2402.         SCAN C:  /AV eingeben, verbraucht SCAN (bei 1000 Dateien) 10
  2403.         KB Speicherplatz, der unwiderruflich verloren ist!
  2404.  
  2405.         Falls Sie  versehentlich SCAN /AV oder /RV eingegeben haben,
  2406.         so ist  das Programm  Z E  R S  T Ö  R T, weil der Programm-
  2407.  
  2408.  
  2409.  
  2410.    ───────────────────────────────────────────────────────────────────
  2411.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  36
  2412.  
  2413.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2414.    ───────────────────────────────────────────────────────────────────
  2415.  
  2416.  
  2417.         selbstschutz annimmt,  ein Virus  hat das Programm befallen.
  2418.         Es reichen  schon ein  paar Bytes Veränderung um einen Virus
  2419.         einzupflanzen!
  2420.  
  2421.  
  2422.      8.7.3 Hinweise für die Programme TAV & FShield
  2423.  
  2424.         Mit den  Programmen Turbo Anti Virus der Firma Carmel, File-
  2425.         Shield von  McAfee, Viren  Schutz Schild von ROSE u. a., ist
  2426.         es  möglich,   ausführbare  Programme   gegen   Manipulation
  2427.         (Virenbefall) zu  schützen. Dies  wird erreicht,  indem  das
  2428.         Programm  mit   einer  "Schutzhülle"  versehen  wird.  Diese
  2429.         Schutzhülle ist ein kleines Maschinenspracheprogramm und hat
  2430.         eine Länge zwischen 400 und 2800 Bytes. Für den integrierten
  2431.         Checksummentester ist  ein solcher  Längenzuwachs  natürlich
  2432.         sehr virenverdächtig  - das  Programm wird NICHT ausgeführt,
  2433.         wenn es  nachträglich mit  einem  solchen  Programm  geimpft
  2434.         wurde!
  2435.  
  2436.  
  2437.      8.7.4 Anzeigen der Virenliste
  2438.  
  2439.         In der  vorliegenden Version  des integrierten "Checksummen-
  2440.         tester" ist  eine List  Funktion eingebaut.  Wenn  Sie  alle
  2441.         Dateiviren angezeigt  haben wollen die das Programm erkennt,
  2442.         starten Sie das EXE-Programm mit dem Zusatz /List.
  2443.  
  2444.                 Zum Beispiel:           VIRSCAN  /List  [ENTER]
  2445.  
  2446.         Es wird  dann gefragt  ob Sie die Liste ausdrucken (J), oder
  2447.         nur auf  dem Bildschirm  (N) ansehen  wollen. Falls  Sie die
  2448.         Bildschirmausgabe gewählt  haben, so müssen Sie nach Anzeige
  2449.         von zwanzig  Viren die  Enter-Taste drücken, um die nächsten
  2450.         zwanzig Viren anschauen zu können!
  2451.  
  2452.  
  2453.  
  2454.  
  2455.  
  2456.  
  2457.  
  2458.  
  2459.  
  2460.  
  2461.  
  2462.  
  2463.  
  2464.  
  2465.  
  2466.  
  2467.  
  2468.  
  2469.  
  2470.  
  2471.  
  2472.  
  2473.  
  2474.  
  2475.  
  2476.  
  2477.    ───────────────────────────────────────────────────────────────────
  2478.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  37
  2479.  
  2480.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2481.    ───────────────────────────────────────────────────────────────────
  2482.  
  2483.  
  2484.  
  2485.      9 NEUE FUNKTIONEN VON VIRSCAN PLUS
  2486.  
  2487.  
  2488.      9.1 VirScan und ein unübliches Dateidatum
  2489.  
  2490.  
  2491.         VirScan erkennt  alle "62-Seconds" und "100-Years" Viren an-
  2492.         hand eines  unüblichen Dateidatums.  (Das Dateidatum ist auf
  2493.         das Jahr 2090 oder 60 bzw. 62 Sekunden gesetzt).
  2494.  
  2495.  
  2496.      9.1.1 Seconds/100 Years Viren
  2497.  
  2498.         Einige Viren  verwenden einen  Trick um zu erkennen, ob eine
  2499.         Datei schon  infiziert wurde  oder nicht.  So wird z. B. die
  2500.         Uhrzeit auf  62 Sekunden  bzw. das  Datum auf  das Jahr 2090
  2501.         gesetzt, weil  dies der  DIR Befehl  nicht anzeigt!  VirScan
  2502.         zeigt also  keinen Virus an, sondern äußert nur den Verdacht
  2503.         auf das Vorhandensein eines Virus. Dank dieser Routine haben
  2504.         schon zwei  Anwender brandneue  Viren entdeckt,  weil  diese
  2505.         Viren ebenfalls  ein 62-Sekundeneintrag  verwenden! Etwa 10%
  2506.         aller Dateiviren setzen das Datum auf einen ungültigen Wert,
  2507.         um so schnell infizierte Dateien erkennen zu können!
  2508.  
  2509.  
  2510.      9.2 VirScan und Stealth Viren
  2511.  
  2512.  
  2513.         Die sogenannten  STEALTH-Viren  (Stealth  =  heimlich)  kann
  2514.         VirScan nur  dann erkennen, wenn Sie von einer unverseuchten
  2515.         Diskette einen Kaltstart durchgeführt haben.
  2516.  
  2517.         HINTERGRUND: Hat ein STEALTH-Virus sich eingenistet, so wird
  2518.         dem Anwenderprogramm,  das ein  verseuchtes Programm  unter-
  2519.         sucht, immer  das Originalprogramm  "vorgetäuscht",  anstatt
  2520.         dem Verseuchten!
  2521.  
  2522.  
  2523.      9.2.1 Der Brain Virus (u. a.)
  2524.  
  2525.         Der Brain  Virus wird  nur erkannt,  wenn von  einer  unver-
  2526.         seuchten Diskette  ein Kaltstart durchgeführt wird, da sonst
  2527.         der Brain-Virus  einem  die  Kopie  des  Originalbootsektors
  2528.         "unterjubelt"! Also  immer von einer schreibgeschützten Ori-
  2529.         ginaldiskette booten (sog. Stealth Virus)!
  2530.  
  2531.         VirScan verwendet  ab der  Version 9.33 ein neues Verfahren,
  2532.         um eventuelle AKTIVE!!! Stealthviren auf Disketten entdecken
  2533.         zu können. Wenn Sie laufend z. B. den Parity Check Virus auf
  2534.         Disketten finden,  aber nicht  auf der  Festplatte, liegt es
  2535.         daran,  daß  Sie  keinen  Kaltstart  von  einer  virenfreien
  2536.         Diskette durchgeführt haben!
  2537.  
  2538.  
  2539.  
  2540.  
  2541.  
  2542.  
  2543.  
  2544.    ───────────────────────────────────────────────────────────────────
  2545.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  38
  2546.  
  2547.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2548.    ───────────────────────────────────────────────────────────────────
  2549.  
  2550.  
  2551.      9.3 Der Dateiendebugger
  2552.  
  2553.  
  2554.         Wenn Sie  VirScan im  Turbomodus =  EIN suchen  lassen,  un-
  2555.         tersucht VirScan  erst einmal,  wo der  Virus sich  befinden
  2556.         könnte (den sogenannten Einsprungspunkt). Falls ein Programm
  2557.         jedoch ein  Einsprungspunkt  außerhalb  der  Datei  besitzt,
  2558.         zeigt VirScan dies mit folgender Meldung an:
  2559.  
  2560.                "Warnung: Einsprungspunkt außerhalb der Datei"
  2561.  
  2562.         Wenn Sie diese Meldung ein oder zweimal erhalten, können Sie
  2563.         ziemlich sicher  sein, daß  diese Programme  nicht lauffähig
  2564.         sind.
  2565.  
  2566.         Falls jedoch  fast jede  Datei eine  solche Warnung erzeugt,
  2567.         haben Sie  einen Stealthvirus  im Arbeitsspeicher,  der ver-
  2568.         sucht VirScan  auszutricksen. Bitte  von einer  absolut  vi-
  2569.         renfreien  Diskette   booten  und   nochmals  suchen  lassen
  2570.         (zusätzlich mit AntiLink).
  2571.  
  2572.               So erzeugt  beispielsweise der  aktive Tequila-Virus
  2573.           (Stealthvirus) pro  infizierter Datei  eine Anzeige  von
  2574.           "62 Sekunden"  und einen  Einsprungspunkt ausserhalb der
  2575.           Datei!
  2576.  
  2577.  
  2578.      9.4 Neues Suchverfahren
  2579.  
  2580.  
  2581.         Von einem  Kunden habe  ich den  sog. Tequilavirus erhalten,
  2582.         bei dem  überhaupt nichts  mehr konstant  ist.  Das  einzige
  2583.         Merkmal einer  verseuchten Datei ist, daß sie ein 62-Seconds
  2584.         Virus Datum  besitzt (Dateidatum  hat 62  Sekunden). Deshalb
  2585.         war ich  gezwungen eine  neue Suchroutine  in VirScan aufzu-
  2586.         nehmen, die  auch mit  Platzhaltern suchen kann. Der zusätz-
  2587.         liche Vorteil  dieses Algorithmus  ist, daß mit einer Erken-
  2588.         nung, bis zu 40 Varianten eines Virus erkannt werden können.
  2589.         (z. B. Jerusalem Familie)
  2590.  
  2591.         Theoretisch wäre  es möglich  Virenerkennungen mit Platzhal-
  2592.         tern in die Datei VIRSCAN.EXT aufzunehmen. Leider musste ich
  2593.         feststellen, daß  die meisten  Anwender nicht  in  der  Lage
  2594.         sind, neue  Erkennungen der Datei hinzuzufügen. Deshalb wird
  2595.         dieser Punkt nicht beschrieben. Falls Sie VirScan nach einer
  2596.         solchen Erkennung  suchen lassen  wollen, so  senden Sie mir
  2597.         bitte den Virus und die Erkennung zu! Ich werde dann VirScan
  2598.         aktualisieren.
  2599.  
  2600.         Die Arbeit des Debuggers wird in der untersten Zeile im Pro-
  2601.         gramm angezeigt (nur wenn der Turbomodus eingeschalten ist).
  2602.         Sie erkennen dies an der Anzeige:
  2603.  
  2604.  
  2605.         Scanning: ------------      ------ Bytes.    Typ: (xxxx/yyy)
  2606.  
  2607.  
  2608.  
  2609.  
  2610.  
  2611.    ───────────────────────────────────────────────────────────────────
  2612.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  39
  2613.  
  2614.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2615.    ───────────────────────────────────────────────────────────────────
  2616.  
  2617.  
  2618.      9.4.1 Bedeutung von "xxxx"
  2619.  
  2620.         "xxxx" ist  das Resultat  des Debuggers.  Dabei bedeutet  im
  2621.         einzelnen:
  2622.  
  2623.  
  2624.          Typ        Beschreibung
  2625.  
  2626.          AUS        Turbomodus ist ausgeschalten!
  2627.  
  2628.          COM        Programm ist eine echte COM-Datei.
  2629.  
  2630.          EXE        Ist eine echte EXE-Datei
  2631.  
  2632.          MINI       Die Datei ist zu klein, um den Debugger ein-
  2633.                     setzen zu können, deshalb wird die ganze Datei
  2634.                     untersucht.
  2635.  
  2636.          NORM       Datei ist keine EXE Datei, wahrscheinlich eine
  2637.                     COM-Datei! (z. B. eine GEM-Applikation, oder
  2638.                     COM-Datei ohne Sprungbefehl)
  2639.  
  2640.          SYS        Datei ist ein Gerätetreiber (Systemdatei).
  2641.  
  2642.          UNB        Datei ist kein ausführbares Programm, der Ein-
  2643.                     sprungspunkt ist unbekannt.
  2644.  
  2645.  
  2646.      9.4.2 Bedeutung von "yyy"
  2647.  
  2648.         "yyy" ist  die Dateiendung  des  Programmes  (im  Dateinamen
  2649.         enthalten)
  2650.  
  2651.  
  2652.         Was können Sie aus den Angaben schließen (Beispiele):
  2653.  
  2654.             (COM/EXE)
  2655.  
  2656.             Datei ist  eine echte  COM-Datei, wurde  aber in EXE um-
  2657.             benannt.
  2658.  
  2659.             (NORM/EXE)
  2660.  
  2661.             Datei ist  keine EXE Datei! Der Aufruf dieses Programmes
  2662.             dürfte einen Systemabsturz mit sich ziehen.
  2663.  
  2664.             (EXE/OBJ) (EXE/APP) (EXE/OVR) (EXE/OVR)
  2665.  
  2666.             Datei ist  vom Typ  EXE, kann  aber wahrscheinlich nicht
  2667.             ausgeführt werden,  weil sie eine spezielle Overlaydatei
  2668.             ist. Ein  Virus wird  jedoch meistens solche Dateien in-
  2669.             fizieren, weil für ihn die Dateien wie normale Programme
  2670.             aussehen.
  2671.  
  2672.             (SYS/EXE)
  2673.  
  2674.  
  2675.  
  2676.  
  2677.  
  2678.    ───────────────────────────────────────────────────────────────────
  2679.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  40
  2680.  
  2681.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2682.    ───────────────────────────────────────────────────────────────────
  2683.  
  2684.  
  2685.             Datei ist  ein Gerätetreiber, der als SYS-Datei von CON-
  2686.             FIG.SYS aktiviert  werden kann  oder  direkt  ausgeführt
  2687.             werden kann. Beispiel: EMM386.EXE
  2688.  
  2689.  
  2690.  
  2691.  
  2692.  
  2693.  
  2694.  
  2695.  
  2696.  
  2697.  
  2698.  
  2699.  
  2700.  
  2701.  
  2702.  
  2703.  
  2704.  
  2705.  
  2706.  
  2707.  
  2708.  
  2709.  
  2710.  
  2711.  
  2712.  
  2713.  
  2714.  
  2715.  
  2716.  
  2717.  
  2718.  
  2719.  
  2720.  
  2721.  
  2722.  
  2723.  
  2724.  
  2725.  
  2726.  
  2727.  
  2728.  
  2729.  
  2730.  
  2731.  
  2732.  
  2733.  
  2734.  
  2735.  
  2736.  
  2737.  
  2738.  
  2739.  
  2740.  
  2741.  
  2742.  
  2743.  
  2744.  
  2745.    ───────────────────────────────────────────────────────────────────
  2746.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  41
  2747.  
  2748.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2749.    ───────────────────────────────────────────────────────────────────
  2750.  
  2751.  
  2752.  
  2753.      10 DIE VERSCHIEDENEN ARTEN VON VIREN
  2754.  
  2755.  
  2756.      10.1 Bootviren
  2757.  
  2758.  
  2759.         Sie setzen  sich im  Bootsektor der Diskette/Festplatte fest
  2760.         und werden  jedesmal beim Hochfahren des Systems eingeladen.
  2761.         Diese Viren  sind meistens speicherresident. Sie können aber
  2762.         mit dem  DOS-Befehl SYS leicht überschrieben werden. BootVir
  2763.         erkennt eigentlich  jeden Boot-Virus  und kann,  falls  eine
  2764.         alte  Vergleichsdatei  "BOOTVIR.DAT"  existiert,  den  alten
  2765.         Bootsektor wiederherstellen! VirScan kann diese Virenart von
  2766.         Diskette und Festplatten entfernen!
  2767.  
  2768.  
  2769.      10.2 Viren, die den Partitionssektor befallen
  2770.  
  2771.  
  2772.         Die Virenart  funktioniert wie die Bootviren, jedoch mit dem
  2773.         Unterschied, daß  nicht der  Bootsektor der Festplatte, son-
  2774.         dern der  Partitionssektor infiziert wird. Manche Viren, die
  2775.         Dateien infizieren,  sind so  programmiert, daß sie auch den
  2776.         Partitionssektor infizieren. Viren, die den Partitionssektor
  2777.         infizieren,  müssen   mit   speziellen   Antivirenprogrammen
  2778.         entfernt werden,  andernfalls muß  die Festplatte formatiert
  2779.         werden! Mit  dem Programm  Norton  Disk  Doktor  kann  unter
  2780.         Umständen solch  ein Virus entfernt werden. VirScan kann von
  2781.         diesem Virentyp ca. 95% aller "Vertreter" von der Festplatte
  2782.         entfernen! Anwender  von MS-DOS  5.0 können einen speziellen
  2783.         Killer bestellen (PARTKILL.EXE).
  2784.  
  2785.  
  2786.      10.3 Hybridviren
  2787.  
  2788.         Hybridviren sind  Viren, die einerseits Programme und ander-
  2789.         seits den  Partitionssektor der  Festplatte infizieren.  Die
  2790.         Hybridviren werden  dann beim  "Hochfahren" des System schon
  2791.         aktiviert und  sind dementsprechend  schwierig zu  entfernen
  2792.         (Bsp.: Flip-B  und Tequila). Inzwischen gibt es Hybridviren,
  2793.         die sogar  in der  Lage sind auch Bootsektoren von Disketten
  2794.         zu infizieren!
  2795.  
  2796.  
  2797.      10.4 Nicht überschreibende Fileviren
  2798.  
  2799.  
  2800.         Werden auch  Link-Viren genannt.  Sie kopieren sich von Pro-
  2801.         gramm zu  Programm, bis  das ganze System verseucht ist. Das
  2802.         Weiterkopieren  geschieht  durch  Aufruf  eines  verseuchten
  2803.         Programmes und/oder, wenn speicherresident, durch zyklischen
  2804.         Aufruf eines  Interrupts. Von  diesen Viren  merkt man lange
  2805.         nichts, weil  die verseuchten Programme noch lauffähig sind!
  2806.         VirScan kann von diesem Virentyp einige Viren entfernen.
  2807.  
  2808.  
  2809.  
  2810.  
  2811.  
  2812.    ───────────────────────────────────────────────────────────────────
  2813.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  42
  2814.  
  2815.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2816.    ───────────────────────────────────────────────────────────────────
  2817.  
  2818.  
  2819.      10.5 Überschreibende Fileviren
  2820.  
  2821.  
  2822.         Der Virus  überschreibt den  Anfang des befallenen Programms
  2823.         (Wirtsprogramm). Das heißt, daß das Wirtsprogramm nicht mehr
  2824.         lauffähig ist! So ein Virus ist selten, weil
  2825.  
  2826.          1.)         er schon bald auffällt, und
  2827.          2.)         bald kein Programm mehr läuft!
  2828.          3.)         meistens nicht speicherresident (= gute
  2829.                      Vermehrung) ist
  2830.  
  2831.  
  2832.      10.6 Trojanische Pferde
  2833.  
  2834.  
  2835.         Sind eigentlich gar keine Viren, sondern Programme, die beim
  2836.         Start einfach die Festplatte formatieren, Dateien löschen o.
  2837.         ä. Diese  Programme sind  sehr rar,  es wurden erst ein paar
  2838.         Fälle weltweit bekannt. Eine Vermehrung, wie bei einem Virus
  2839.         ist nicht gegeben!
  2840.  
  2841.  
  2842.      10.7 Call Viren
  2843.  
  2844.  
  2845.         Diese Viren  verändern unter  Umständen nur ein einziges (!)
  2846.         Byte am  Wirtsprogramm. Der  eigentliche Virus  wird im Mas-
  2847.         senspeicher abgelegt und wird lediglich durch den Aufruf des
  2848.         infizierten Programms  aktiviert. Der  "Nachteil" dieser Art
  2849.         von  Viren  ist  aber,  daß  beim  Fehlen  des  eigentlichen
  2850.         Virusprogrammes auf  dem externen  Massenspeicher, die infi-
  2851.         zierten Programme nicht mehr lauffähig sind!
  2852.  
  2853.  
  2854.      10.8 "Live and Die" Viren
  2855.  
  2856.  
  2857.         Unter "Live  and Die"  - Viren  versteht man Viren, die sich
  2858.         nur für  eine bestimmte  Zeit in  einem Programm  aufhalten.
  2859.         Nach Ablauf  eines Zeitraums  entfernt sich  das Virus selb-
  2860.         ständig aus  dem befallen  Programm. Das  Programm ist meist
  2861.         nach der  selbständigen Entfernung noch lauffähig, unter Um-
  2862.         ständen sogar wieder im Originalzustand!
  2863.  
  2864.  
  2865.      10.9 "Hide and Seek" Viren
  2866.  
  2867.  
  2868.         Das sind Viren, die sich nur eine gewisse Zeit innerhalb des
  2869.         Systems aufhalten.  Als Verstecke  können beispielsweise die
  2870.         Pufferbereiche   intelligenter   Terminals   oder   DFÜ-Ein-
  2871.         richtungen dienen.  Eine Anwendung  im  PC-Bereich  ist  mir
  2872.         nicht bekannt.
  2873.  
  2874.  
  2875.  
  2876.  
  2877.  
  2878.  
  2879.    ───────────────────────────────────────────────────────────────────
  2880.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  43
  2881.  
  2882.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2883.    ───────────────────────────────────────────────────────────────────
  2884.  
  2885.  
  2886.      10.10 Hardware Viren
  2887.  
  2888.  
  2889.         Diese Art  von Viren ist selten, weil sie nur durch Verände-
  2890.         rung der  Hardware ins  System  eingebracht  werden  können.
  2891.         Beispiel: Austausch  eines Boot-ROMs.  Diese Art  von  Viren
  2892.         sind zwar  recht schwierig zu installieren, aber sehr effek-
  2893.         tiv, da  sie sehr schwer ausmachbar sind. BootVir kann unter
  2894.         Umständen Veränderungen  erkennen. Es  muß  jedoch  beachtet
  2895.         werden, das dies k e i n e Softwaremanipulation ist, sondern
  2896.         eine Hardwaremanipulation!
  2897.  
  2898.  
  2899.      10.11 Gepufferte Viren
  2900.  
  2901.  
  2902.         Das sind  Viren, die  sich ins  gepufferte RAM einnisten und
  2903.         ähnliche Eigenschaften  wie Hardware Viren haben. Durch Ent-
  2904.         fernen der  Pufferbatterie sind  diese Viren  leicht zu ent-
  2905.         fernen! Es  muß jedoch  damit gerechnet werden, daß sich die
  2906.         Viren von  infizierten Programmen  aus beim erneuten Starten
  2907.         des Systems wieder ins gepufferte RAM installieren.
  2908.  
  2909.  
  2910.      10.12 Slack-/Stackbereich Viren
  2911.  
  2912.  
  2913.         Diese Art  von Virus ist sehr hinterhältig, weil er sich nur
  2914.         sehr schwer  entdecken läßt.  Seine Wirkungsweise  ist  fol-
  2915.         gende:
  2916.  
  2917.         Wenn DOS  ein Programm einlädt, wird nicht nur das komplette
  2918.         Programm in  den Speicher  geladen, sondern  auch den  Rest,
  2919.         welcher das  Programm auf einem Sektor auf dem Datenspeicher
  2920.         belegt. (Bei DOS typischerweise 2048 Bytes große Sektoren)
  2921.  
  2922.         Beispiel: Das  Programm ist  2500 Bytes  groß. Dann lädt DOS
  2923.         die 2500  Bytes in  den Speicher  und den Rest, der hier ca.
  2924.         1500 Bytes  groß ist, an das Ende des Programmes. Dort sitzt
  2925.         nun der  Virus und vermehrt sich unbemerkt, weil er nicht im
  2926.         eingentlichen Programm sitzt, sondern im Puffer.
  2927.  
  2928.         Eine Längenänderung  des befallen  Programmes ist  also  aus
  2929.         Sicht des  Virus auch  nicht nötig,  weshalb AntiLink diesen
  2930.         Virus nur bei eingeschalteter Checksumme findet.
  2931.  
  2932.         Es gibt  auch Slack-/Stackbereich  Viren, die  sich in unge-
  2933.         nutzten Programmteilen  aufhalten. Hierzu  zählen u.  a. die
  2934.         Viren
  2935.  
  2936.               ■ LeHigh (im Stackbereich des Programmes COMMAND.COM)
  2937.               ■ ZeroHunt (in COM Dateien)
  2938.  
  2939.  
  2940.      10.13 Stealthviren
  2941.  
  2942.  
  2943.  
  2944.  
  2945.  
  2946.    ───────────────────────────────────────────────────────────────────
  2947.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  44
  2948.  
  2949.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  2950.    ───────────────────────────────────────────────────────────────────
  2951.  
  2952.  
  2953.         Die Stealthviren  gehören zur  sog. 4.  Generation der Viren
  2954.         und stellen eine der gefährlichsten Gattungen dar.
  2955.  
  2956.         Ein Stealthviren  wird  oft  auch  als  Tarnkappenvirus  be-
  2957.         zeichnet, weil  er für  den Anwender nicht sichtbar ist. Ein
  2958.         Stealthvirus besitzt  die  Eigenschaft,  sämtliche  Dateizu-
  2959.         griffe zu  überwachen und  entsprechend zu manipulieren. Die
  2960.         Manipulation besteht  auch darin,  beim Öffnen  einer  infi-
  2961.         zierten Datei  den vom  Virus infizierten  Programmteil her-
  2962.         auszufiltern. Mittels  dieser Taktik  wird selbst  einem Vi-
  2963.         rensuchprogramm wie  VirScan eine  unverseuchte Datei sugge-
  2964.         riert, mit  der Ergebnis, daß kein Virus gefunden wird, wenn
  2965.         der Stealthvirus  aktiv ist.  Ein Längenzuwachs  infizierter
  2966.         Dateien mittels des DIR Befehles ist NICHT erkennbar!
  2967.  
  2968.         Es gibt  Stealthviren, die Bootsektoren (z. B. Brain, Stoned
  2969.         III),  Partitionssektoren  (z.  B.  Tequila,  Parity  Check)
  2970.         und/oder Dateien (z. B. 4096, Holocaust) befallen!
  2971.  
  2972.  
  2973.      10.13.1 Abhilfe bei Stealthviren
  2974.  
  2975.         Sie lassen den Arbeitsspeicher nach Viren absuchen. Meistens
  2976.         sind die Viren im Arbeitsspeicher unverschlüsselt und können
  2977.         so erkannt werden.
  2978.  
  2979.         Sie  booten  von  einer  virenfreien  Diskette  und  starten
  2980.         anschließend das  Virensuchprogramm (Kaltstart!).  Weil  der
  2981.         Virus nun  nicht aktiv ist, werden die infizierten Programme
  2982.         gefunden.
  2983.  
  2984.         Tip: Die  meisten Stealthviren  besitzen folgenden 'Fehler':
  2985.         Der DOS-Befehl  CHKDSK zeigt bei einem aktivem Virus pro in-
  2986.         fizierter Datei  ein oder  mehrere verlorene  Cluster zu der
  2987.         infizierten Datei  an. Diese  Cluster dürfen jedoch erst mit
  2988.         dem Befehl  CHKDSK /F  beseitigt werden, wenn der Virus ent-
  2989.         fernt wurde!
  2990.  
  2991.  
  2992.      10.14 Substealthviren
  2993.  
  2994.  
  2995.         Substealthviren sind  meistens wie  die Stealthviren  in der
  2996.         Lage,   den   Virencode   aus   dem   Infizierten   Programm
  2997.         "herauszufiltern". Eine  Längenänderung ist  ab und  zu  er-
  2998.         kennbar. Die  sog.  Slackbereichviren  (LeHigh  &  ZeroHunt)
  2999.         werden ebenfalls  zu den  Substealthviren gezählt,  weil für
  3000.         den Anwender ein Längenzuwachs NICHT erkennbar ist!
  3001.  
  3002.  
  3003.      10.15 Polymorphe Viren
  3004.  
  3005.  
  3006.         Diese Virenart  stellt, wie  die Stealthviren  eine ernstzu-
  3007.         nehmende Gefahr  dar. Polymorphe  Viren sind Viren, die ver-
  3008.         schlüsselt sind.  Im Gegensatz zu den meistens verschlüssel-
  3009.         ten Viren,  die eine  konstante Entschlüsselungsroutine  be-
  3010.  
  3011.  
  3012.  
  3013.    ───────────────────────────────────────────────────────────────────
  3014.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  45
  3015.  
  3016.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  3017.    ───────────────────────────────────────────────────────────────────
  3018.  
  3019.  
  3020.         sitzen (und somit anhand der Entschlüsselungsroutine erkannt
  3021.         werden können),  ist die  Entschlüsselungsroutine  überhaupt
  3022.         nicht mehr  konstant.  Oftmals  sind  nur  noch  drei  Bytes
  3023.         'Programmskelett' konstant,  der Rest  ist oft mit sinnlosen
  3024.         Maschinenbefehlen aufgefüllt.  Manche Viren  verwenden  auch
  3025.         verschiedene Verschlüsselungsmethoden,  damit  gewährleistet
  3026.         ist, daß  jedes infizierte  Programm anderes  aussieht. Eine
  3027.         Suche nach derart komplex verschlüsselten Viren ist:
  3028.  
  3029.               ■ Zeitaufwendig
  3030.               ■ Benötigt einen komplexen Suchalgorithmus
  3031.               ■ Ist sehr anfällig für Fehlalarme
  3032.  
  3033.  
  3034.      10.16 Kurzbeschreibung aller Viren
  3035.  
  3036.  
  3037.         Wenn Sie eine Beschreibung zu einem Virus suchen, so schauen
  3038.         Sie in der Datei VIRBIBEL.DOC nach! Diese Datei wird von mir
  3039.         immer  wieder  ergänzt.  Weitere  Informationen  über  Viren
  3040.         können Sie  sich in  der Datei  VIRSCAN.TXT ansehen.  In der
  3041.         Datei VIRBIBEL.DOC  finden Sie  die Beschreibung zu ca. 1950
  3042.         verschiedenen Viren.  Alternativ biete ich auch das Programm
  3043.         ViBa an.  ViBa ist  eine  Datenbank  nach  SAA-Standard  und
  3044.         enthält eine  Beschreibung zu  allen derzeit bekannten Viren
  3045.         (siehe auch REGISTER.COM).
  3046.  
  3047.  
  3048.  
  3049.  
  3050.  
  3051.  
  3052.  
  3053.  
  3054.  
  3055.  
  3056.  
  3057.  
  3058.  
  3059.  
  3060.  
  3061.  
  3062.  
  3063.  
  3064.  
  3065.  
  3066.  
  3067.  
  3068.  
  3069.  
  3070.  
  3071.  
  3072.  
  3073.  
  3074.  
  3075.  
  3076.  
  3077.  
  3078.  
  3079.  
  3080.    ───────────────────────────────────────────────────────────────────
  3081.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  46
  3082.  
  3083.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  3084.    ───────────────────────────────────────────────────────────────────
  3085.  
  3086.  
  3087.  
  3088.      11 REGISTRATION, BESTELLUNGEN UND SONSTIGES
  3089.  
  3090.  
  3091.         Die Verwendung  der Sharewareversion ist für vier Wochen zum
  3092.         Testen erlaubt.  Nach dieser  Periode MÜSSEN  Sie sich  eine
  3093.         Vollversion kaufen,  andernfalls begehen Sie eine Copyright-
  3094.         verletzung! Überlegen  Sie sich  auch, wieviel Arbeit hinter
  3095.         solch einem  Programm steckt! Sie Unterstützen nicht nur den
  3096.         Programmautor mit  Ihrer Registration, sondern auch die Ent-
  3097.         wicklung anderer  Programme und  die Sharewareidee im allge-
  3098.         meinen!
  3099.  
  3100.  
  3101.      11.1 Registrieren
  3102.  
  3103.  
  3104.         Wenn Sie an weiteren Produkten von mir interessiert sind, so
  3105.         benutzen Sie  bitte den  Bestellschein der ausgedruckt wird,
  3106.         wenn Sie  das Programm  REGISTER.COM starten! Disketten sind
  3107.         auch im Format 3½" Zoll lieferbar!
  3108.  
  3109.         Kleiner Tip:  Am einfachsten  geht es, wenn Sie das Programm
  3110.         REGISTER.COM starten.  Es wird  dann ein kompletter Bestell-
  3111.         schein ausgedruckt. Auf diesem Bestellschein können Sie auch
  3112.         noch verschiedene  Optionen ankreuzen.  Bei Fragen bezüglich
  3113.         des Bestellens  können Sie  -falls vorhanden-  das  Programm
  3114.         BESTELLN.COM starten, welches weitere Tips enthält!
  3115.  
  3116.         Als registrierter  Anwender erhalten  Sie weitere  Programme
  3117.         zum halben  Preis. Falls  gewünscht,  können  Sie  dann  vom
  3118.         automatischen Update-Service Gebrauch machen.
  3119.  
  3120.  
  3121.      11.2 Anfragen
  3122.  
  3123.  
  3124.         Anfragen, bezüglich  der Sharewareversionen des entsprechen-
  3125.         den Programmes,  werden nur  dann beantwortet, wenn ein ent-
  3126.         sprechend frankierter  Freiumschlag beigefügt  ist! Triviale
  3127.         Anfragen, Anfragen  die mittels diesem Handbuch geklärt wer-
  3128.         den können,  werden unter  Umständen NICHT  beantwortet  (zu
  3129.         teuer, zu  umständlich!). Wenn Sie die Vollversion bei einem
  3130.         vom mir  autorisierten Händler erworben haben, so wenden Sie
  3131.         sich zur Klärung Ihres Problemes zuerst an ihn.
  3132.  
  3133.         Ich bitte  Sie auch,  von telefonischen Anfragen (oder evtl.
  3134.         "Anfragen zur Beseitigung eines Virus") abzusehen.
  3135.  
  3136.  
  3137.      11.2.1 Meine Adresse
  3138.  
  3139.  
  3140.                               ROSE, Ralph Roth
  3141.                       Softwareentwicklung und Vertrieb
  3142.                                 Finkenweg 24
  3143.  
  3144.  
  3145.  
  3146.  
  3147.    ───────────────────────────────────────────────────────────────────
  3148.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  47
  3149.  
  3150.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  3151.    ───────────────────────────────────────────────────────────────────
  3152.  
  3153.  
  3154.                            D 78658 Zimmern o. R.
  3155.  
  3156.                           FAX: (+049) 0741 3 23 28
  3157.  
  3158.         Bankverbindung:
  3159.  
  3160.  
  3161.                           Kreissparkasse Rottweil
  3162.                               BLZ: 642 500 40
  3163.                                Kto.: 131 577
  3164.  
  3165.  
  3166.      11.2.2 Kommerzielle Anwender
  3167.  
  3168.         Sie können  zum  Sonderpreis  Mehrplatzlizenzen  beim  Autor
  3169.         erwerben. Setzen  Sie sich, unter der Angabe des gewünschten
  3170.         Programmes und  der gewünschten  Anzahl, schriftlich mit mir
  3171.         in Verbindung.
  3172.  
  3173.  
  3174.  
  3175.  
  3176.  
  3177.  
  3178.  
  3179.  
  3180.  
  3181.  
  3182.  
  3183.  
  3184.  
  3185.  
  3186.  
  3187.  
  3188.  
  3189.  
  3190.  
  3191.  
  3192.  
  3193.  
  3194.  
  3195.  
  3196.  
  3197.  
  3198.  
  3199.  
  3200.  
  3201.  
  3202.  
  3203.  
  3204.  
  3205.  
  3206.  
  3207.  
  3208.  
  3209.  
  3210.  
  3211.  
  3212.  
  3213.  
  3214.    ───────────────────────────────────────────────────────────────────
  3215.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  48
  3216.  
  3217.      ROSE, Roth Software Engineering                     VIRSCAN.DOC
  3218.    ───────────────────────────────────────────────────────────────────
  3219.  
  3220.  
  3221.  
  3222.  
  3223.      11.3 Sonstiges
  3224.  
  3225.  
  3226.         Falls Sie  Anregungen, Verbesserungen oder auch Laufzeitfeh-
  3227.         ler zu  diesem Programm  haben, so teilen Sie mir dies bitte
  3228.         auf einem Extrablatt mit. Denn nur so kann das Programm noch
  3229.         verbessert werden!  Vielen Dank  schon im voraus. Für Fehler
  3230.         im Programm,  und für  durch Fehler verursachte Schäden wird
  3231.         keine Haftung übernommen!
  3232.  
  3233.  
  3234.      11.4 Ein Dankeschön an
  3235.  
  3236.  
  3237.         Jürgen Werner  für Tips  zur Suchoptimierung,  Thomas Krämer
  3238.         für Farbberatung  und  Signaturenbeschaffung,  Tiffy,  Peter
  3239.         Schöpf, Dietmar  Braun und Eckart Beck für Test und Signatu-
  3240.         renbeschaffung. Jutta  für Korrektur.  Jürgen Werner für die
  3241.         Überlassung von  Programmroutinen. Den Anwendern & Studenten
  3242.         der FHAS,  die mir  neue Viren  zugesandt haben und sich mit
  3243.         Kritik und  Verbesserungsvorschlägen nicht  hinter dem  Berg
  3244.         hielten.
  3245.  
  3246.  
  3247.                                                           Ralph Roth
  3248.  
  3249.  
  3250.  
  3251.      11.5 Garantieausschlußerklärung
  3252.  
  3253.  
  3254.               Der Autor  des Programmes  weist darauf hin, daß die
  3255.           Benutzung des  Programmes auf Ihre eigene Gefahr hin ge-
  3256.           schieht. Bei den Optionen "Viren entfernen" und "Dateien
  3257.           löschen" kann  es bei unsachgemäßer Handhabung zu Daten-
  3258.           verlusten kommen!
  3259.  
  3260.               Unter keinen  Umständen ist  der Programmautor Ralph
  3261.           Roth haftbar  für jegliche  Folgeschäden, einschließlich
  3262.           aller entgangenen  Gewinne und  Vermögensverluste,  oder
  3263.           anderer mittelbarer und unmittelbarer Schäden, die durch
  3264.           den Gebrauch  oder die  Nichtverwendbarkeit dieser Soft-
  3265.           ware und  ihrer begleitenden  Dokumentationen  entsteht.
  3266.           Dies gilt auch dann, wenn der Autor über die Möglichkeit
  3267.           solcher Schäden unterrichtet war oder ist!
  3268.  
  3269.  
  3270.  
  3271.  
  3272.  
  3273.  
  3274.                            ENDE DES HANDBUCHES
  3275.  
  3276.  
  3277.  
  3278.  
  3279.  
  3280.  
  3281.    ───────────────────────────────────────────────────────────────────
  3282.      Anleitung zum Virensuchprogramm VirScan Plus         Seite:  49
  3283.  
  3284.  
  3285.