Вот решил описать вирусы известные мне на данный момент !
Все вирусы разбиты по алфавиту.
A
A1B2.478
Опасный замещающий вирус. По окончании своей работы вирус имитирует ошибку позиционирования на текущем диске и выводит сообщение:
Seek error reading drive
Abort, Retry, Ignore, Fail? При нажатии на клавишу 'A' вирус отдает управление DOS. Содержит в начале кода текстовую строку "A1B2C3D4", которая используется, как инструкции ассемблера. При не нахождении в текущем каталоге на флоппи- диске файлов *.COM вирус, видимо, хотел бы отформатировать нулевую дорожку данной дискеты, но в данном месте имеется ошибка, и форматирование не произойдет.
A&A
Неопасный резидентный вирус. С февраля по ноябрь каждый час переставляет соседние символы на экране.
Abs-3
Опасный Boot-вирус. Может уничтожить 7 первых секторов флоппи-диска.
Adolf.475
Опасный резидентный вирус. С вероятностью 1/8 блокирует удаление файлов. Содержит текст "Adolf Hitler".
Aforia.656
Неопасный резидентный вирус. После заражения каждого файла "осыпает" буквы на экране монитора, установив на это время в CMOS-памяти признак отсутствия жесткого диска.
Aga.1500
Неопасный нерезидентный шифрованный вирус. В пятницу вирус записывает в файл AUTOEXEC.BAT текст: ECHO Hey,suckers! Hold on,your data's gone too far! ECHO MONGOLIA,UB. В пятницу 13-го вирус выводит текст "WARNING! Today is the 13th !". Если вирус считает, что стартовал из инфицированного файла WIN.COM, то он выводит текст: WARNING!!! Your MS-Windows 3.1 you are working with is not licensed! In the light of it,we are entitled to aver that we will activate a protective application against your unauthorised access... А при старте зараженного файла DOOM.COM вирус выводит текст: DOOM! v1.0 Всъэы еЁ Децнецй хшцй Ёюъишм жетце! Содержит также текст "AGA Media©,94". При заражении файла COMMAND.COM из версии MS-DOS 5.0 вирус не увеличивает его длины, записываясь в область нулевых байт.
Agiplan.1536
Очень опасный резидентный вирус. В зависимости от текущей даты может уничтожить информацию на всех доступных дисках. Иногда может вывести сообщение "load error".
Aija
Очень опасный Boot-вирус. 25 марта уничтожает содержимое первого секто- ра на всех цилиндрах активного раздела DOS и выводит сообщение: FINNISH_SPRAYER.1. Send your Painting +358-0-4322019 (FAX), [Aija] Со- держит строку "Tks to B.B., Z-VirX ..... [Aija]".
Alex.368
Оставляет в памяти резидентную программу, посылающую значение FEh в порт 60h. Имеет текст "The One Night Virus © Alex Hacker".
Alex.1287
Неопасный нерезидентный вирус. 20 числа оставляет в таблице векторов прерываний резидентный код, который исполняет мелодию из фильма "Карьера Димы Горина". Имеет текстовую строку "AlEx".
Alfons.1344, 1536
Очень опасные резидентные вирусы. Если значение дня недели (понедельник - 1, вторник - 2,...) + 1 совпадает со значением числа месяца, то вирус уничтожает содержимое секторов диска, заполняя их текстом "Alfons !".
Alia.1023, 1200, 1300
Неопасные резидентные шифрованные вирусы. Содержат тексты "ALIA" или "~ALIA~".В коде вирусного расшифровщика используют команды сопроцессора - FINIT, FCHS, FTST, FNOP.
Alias.6943
Опасный резидентный полиморфный вирус. Использует вход в защищенный режим процессора и немедленный выход из него. Для чего - непонятно? Данный код был полностью скопирован из книги А. и Г. Фроловых "Защищенный режим процессоров Intel 80286/80386/80486", причем без понимания сущности данного кода. Вирус пытается определить тип процессора, и если процессор - 286 или ниже,выводит текст "Sorry, 80286 CPU or higher required . . .". Далее, если компьютер уже находится в защищенном режиме, то вирус выводит текст "Cannot run in the Protected or V8086 mode." и завершает работу программы. Перехватывает INT 8, 13h, 21h, 2Fh. С помощью INT 8 вирус контролирует целостность своего резидентного кода. При старте некоторых программ (DRWEB, AIDSTEST,...) вирус выводит текст "Bad command or file name".
Ambulance.796 (1,2), 2124
Неопасные нерезидентные (Ambulance.2124 - резидентный) вирусы. Иногда (Ambulance.2124 через 20 минут после неактивной клавиатуры и если не было обращений к дискам через INT 13h) рисуют двигающийся внизу экрана и издающий звуки сирены автомобиль скорой помощи:
Amd.3081
Опасный резидентный вирус. Рассылает по сети Novell сообщение "ОЙ ДОСТАЛ, ДОСТАЛ ...". Содержит текст "Name: Babylon5 Cast Of Warriors © TechnoMag". Из-за своих многочисленных ошибок разрушает большинство из заражаемых файлов.
Amd.4772
Hеопасный резидентный шифрованный вирус. Рассылает по сети Novell сообщение "ОЙ! ДОСТАЛИ ЛАМЕРЫ !!!". В пятницу записывает в MBR жесткого диска недоделанный загрузочный вирус, который "перехватывает" INT 13h, прячет свое наличие на диске, но только "забывает" заражать загрузочные сектора дисков. Вирус содержит тексты:
NAME: MPEI
Данилов ты ЧАЙHИК,ТАКОЙ ЖЕ КАК И БИЛЛИ ГАТЕС(ТЫ ПОЙМЕШЬ).
Тозмоза, вирус, которому дал имя AMD назывался не AMD ,
а Windows 95 MUST DIE !!!
а строчку Windows 95 MUST DIE !!! он слал в виде мессаги по сети.
Принеси свои извинения и ,кстати, напиши Upgrade для юзеров.
DRWEB очень хорошо разносит заразу по винту. Эффект на 1000%
И еще, лучше бы ты через DMA бластер программил !
Жду версий под Вынд0уz 59, вот там ты поработаешь через DMA.
Балбес, ты Лозинского без работы оставил !!!
Copyleft © Down'niloff Corp.,2000. All Lefts Preserved. Григорчук.
AMGorb.4670
Опасный резидентный шифрованный вирус. Периодически "трясет" экран. Вирус "перехватывает" INT 13h и при чтении секторов диска пытается найти строку "Micro", и при нахождении ее - изменяет данную строку на "*AMG*". Может вывести одно из следующих сообщений:
Heat level critical.Shutdown sequence initiated...
Dr.WEB-полный DUMB! если кто с нами согласен прошу :
PIDOR@LOXNET.XYZ мы всегда |*)
"Надежный" эвристический анализатор...
AMGorb.ver 2.6 for ALLwe HaTe w95!
ПОШЕЛ НА ФИГ
Так-так. Грозно входит Фома в кабинет.
Все кончено. Боже,спасения нет,
А с ним еще Рома, слепой офицер.
На ком остановится жуткий прицел ?
На мне.Елки-палки,хана мне друзья,
Приходит,похоже,кончина моя.
"Давай, поднимайся,в каморку пойдем,
И там потолкуем о жизни вдвоем"
-"Какой еще жизни,Я так не хочу !"
-"Молчи, не то живо башку откручу !!"
Ну нечего делать,придется идти,
А сердце так бешено скачет в груди.
Меня затолкнули,захлопнули дверь.
" Ну что,вирусолог,попляшешь теперь."
Мне страшно ужасно,все тело дрожит,
Ведь диск с AMGorb-ом в кармане лежит.
Фома на меня грозно смотрит в упор
И мне говорит:" Сядь-ка,есть разговор",
А я говорю:"Sir,я очень спешу,
Задайте вопросы,я их запишу,
Подробно отвечу,размножу ответы,
И вам занесу я их следущим летом.
"Дурачить нас вздумал",-Фома заорал,
И с гадостным видом отвертку достал.
Раздался спасительный писк офицера:
"Фома,соглашайся,гутарит он дело
Ну разве АМ он? Какой он АМ?
Ну ты посмотри,он испуган совсем".
"Молчать,-рявкнул Леха,-УБЬЮ,ПИДАРАС!"
И долго несчастного он за уши тряс...
Но я откровенно скажу вам,друзья:
АМ-кто угодно,но только не я.
Он-гад нехороший,он вирусы пишет,
А я-лишь стишки,что написаны выше.
Истории этой печалный финал:
Под глазом моим неприметный фингал.
AmkCvc.1024
Неопасный резидентный стелс-вирус-спутник. При заражении COM и EXE- файлов присваивает исходным файлам имена с расширениями AMK (для COM- файлов) и CVC (для EXE-файлов), создает файл с исходным именем файла и записывает в него вирусный код. В пятницу выводит на экран текст:
Hi ! I am the Crazy October and I will now live on your system.
Don`t worry ! Everything is under controll.
Now I must go to replicate, bye !
Amoeba.2367
Опасный резидентный полиморфный вирус. 1 ноября и 15 марта уничтожает содержимое секторов жесткого диска. Содержит тексты:
AMOEBA virus by the Hacker Twins ©я1991 This isяnothing, wait for the release of AMOEBA II- The universalяinfector, hidden to any eye but ours! Dedicated to the University of Malta- theяworst educationalяsystem in the universe,and the destroyer of 5X2 years ofяhuman life
Amse (1,2)
Amse (1) содержит строку "AMSESLIFVASRORIMESAEP". Amse (2) - "ALFREDO". Amse (2) иногда выводит на принтер следующий текст "ANGEL X TE SALUDA © Laboratorio Luz de Luna LIMA - PERU".
Amz.789, 1100
Опасные нерезидентные вирусы. Amz.789 24 сентября, а Amz.1100 1 марта и 13 сентября пытаются уничтожить некоторые сектора всех доступных дисков. Amz.1100 также иногда уничтожает содержимое CMOS-памяти и создает файл BOPS-BOP.S. Содержат строку "AMZ".
Anarchy.2048 (1-3)
Опасные вирусы. Модификации вируса незначительно отличаются друг от друга. Заражают EXE- и COM-файлы (COM-файлы первая команда которых не JMP NEAR PTR (0E9h ? ?)), внедряя в начало файла 2048 байт своего тела в формате EXE-файла. 2048 байт файла-жертвы вирусы переносят в свободный кластер, не увеличивая при этом длины пораженного файла. Т.е., длина файла по цепочке FAT может не совпадать с реальной длиной. COM-файлы, имеющие первой командой инструкцию JMP NEAR PTR, и содержащие 2003 повторяющихся байта, вирусы поражают другим методом. Они переносят 2003 байта из адреса первого перехода в область повторяющихся байт, и в освободившееся место записывает 2003 байта собственного кода. Содержат ошибки, в результате которых могут разрушить FAT и сделать неработоспособными COM-файлы. Перемещенные на другой диск программы также могут быть неработоспособными. Внедряют команды перехода на свой обработчик прерывания в оригинальный обработчик DOS INT 21h. Содержат текстовые строки: "ГрОб", "ANARCHY" и зашифрованную строку "Янъ Факовскiй,USSR,1994" или "Янъ Факовскiй,USSR'94".
Anarchy.3153
Опасный резидентный полиморфный стелс-вирус. 8 и 30 апреля, а также 9 мая вирус уничтожает содержимое случайных секторов первого жесткого диска. Содержит тексты:
Озаглавилась весна топором,
Успокоилась река декабрем,
Утро одиноким выстрелом
JANKA DYAGILEVA
JAN FAKOVSKIJ,USSR,1997
Anarchy.5838, 6093
Опасные резидентные полиморфные стелс-вирусы. Вирусы заражают COM, EXE файлы, а также DOC-файлы для WinWord версий 6.0-7.0. При открытии DOC- файлов (через f.3dh Int 21h) вирус анализирует внутренний формат OLE2 документа, создает новую таблицу макросов и дописывает в конец данного документа зашифрованный макрос AUTOOPEN, содержащий вирусный код дроппера. При открытии такого инфицированного документа с помощью WinWord, вирусный макрос создает на диске EXE-файл в формате Win NewExe (NE), записывает в него код вируса, запускает его, и по окончании его работы - удаляет. Данный NewExe-файл производит заражение командного процессора (COMMAND.COM) и программы WIN.COM. Что интересно, если вирус был активен в памяти до загрузки Windows или Windows'95,то при открытии любого документа средствами Word for Windows, данный документ окажется инфицированным. При заражении DOC-файла вирус использует некоторые "дыры" в формате OLE2, в результате чего при активном вирусном макросе AUTOOPEN просмотреть его *наличие* в системе средствами WinWord [TOOLS/ MACRO] не предоставляется возможным. Вирус является стелс-вирусом (невидимкой) не только для среды DOS, но и для среды WinWord. Вирус содержит некоторые ошибки в процедуре заражения OLE2 DOC-файлов. В результате чего некоторые файлы небольшие DOC-файлы могут быть разрушены при заражении, а также будут разрушены все DOC-файлы для MS- Office'97. Данный вирус является первым известным многоплатформенным вирусом, который заражает файлы таких различных операционных сред, как DOS, Windows и MS Word for Windows (если считать, что WinWord является также операционной средой). 8 и 30 апреля, а также 9 мая вирус уничтожает содержимое случайных секторов первого жесткого диска. Содержат тексты:
Озаглавилась весна топором,
Успокоилась река декабрем,
Утро одиноким выстрелом
JANKA DYAGILEVAradise При запуске программы NCEDIT.EXE, с именем редактируемого файла в командной строке, вирус может "включить" свой собственный редактор для редактирования данного файла. Верхняя строка вирусного редактора имеет текст "Up with your shit, square sods!". Также может вывести непечатное английское слово и "завесить" систему. Содержит также тексты "JAN FAKOVSKIJ,USSR,1995", "UNFORGIVON".
Andromeda.758
Опасный резидентный вирус. 5 октября пытается уничтожить содержимое 13 первых секторов диска A:. При заражении использует функции FCB. Имеет текстовую строку "[ANDROMEDA V1.1] BUDAPEST HUNGARY".
Angel.661, 1571
Резидентные вирусы. Angel.1571 - шифрованный стелс-вирус. Angel.661 устанавливает свою резидентную копию в область UMB. Angel.661 при вызове функции проверки версии DOS (f.30h Int 21h) пытается исправить в памяти какую-то программу, вызвавшую данную функцию. Angel.661 имеет строку "Angel".
Animality.1974
Опасный резидентный вирус. После марта месяца 10, 20 и 30 числа вирус собирался уничтожать информацию на 33-ех секторах первого жесткого диска, записывая в первый уничтожаемый сектор текст "ANIMALITY virus , © 1998 ,Ukraine .Весело було ,як батька ховали :музика грала ,цукерки давали ...". Но из-за ошибок в коде вируса уничтожения информации не будет. Для того, чтобы "весело було" надо было испытать деструктивный код на своем компьютере. Вирус не работоспособен на процессорах Pentium.
Anthrax
Опасный файлово-загрузочный вирус. Не сохраняет оригинальный MBR жесткого диска. Содержит тексты "© Damage, Inc.", "ANTHRAX".
AntiC.1000
Опасный нерезидентный вирус. Заражает *.COM и *.EXE-файлы, причем EXE- файлы делает неработоспособными - заражает также, как и COM. Если находит в памяти "на INT 13h" монитор VSAFE, то выводит текст "И даже VSafe тебе не поможет...", после чего отдает управление программе- вирусоносителю. Удаляет файлы *.MS, *.C, *.H. Если вирусу удается удалить 4 и более таких файлов, то он выводит текст "Ты на С не пиши!!! Это фигня!!! Я вот пишу на Paskalе!!!". Также выводит строку "Слушай..." и исполняет мелодию.
AntiCMOS (1-3)
Очень опасные Boot-вирусы. Не сохраняют оригинальные MBR и Boot-сектора дискет при заражении. При загрузке системы с таких инфицированных секторов, вирусы самостоятельно читают активный Boot-сектор для жестких дисков или системный файл IO.SYS (либо ему подобный) для флоппи-дисков в память и отдают им управление. AntiCMOS (1) портит CMOS-память. Существует модификация вируса AntiCMOS (2), которая вместо порчи CMOS- памяти воспроизводит некоторый "рычащий" звук и содержащая текст "I am Li Xibin!".
AntiFortran.1110
Опасный резидентный вирус. Удаляет программы, стартующие из каталога F77. В понедельник записывает в конец файла C:\AUTOEXEC.BAT строку @ECHO Y | FORMAT D:. Во вторник замедляет работу процессора. Содержит текст "ANTI FORTRAN OF OVER-X".
AntiPascal.400, 605
Очень опасные нерезидентные вирусы. AntiPascal.400 удаляет файлы ?????????A?. AntiPascal.605 записывает в начало *.PAS и *.BAK-файлов свой код, не сохраняя их оригинальные байты.
AntiTrace.2122
Неопасный резидентный вирус. При открытии инфицированных файлов, если нажаты обе клавиши Shift, то вирус удаляет свой код из данных файлов. Содержит тексты "Anti_Trace", "Good Luck in Creating Antivirus. © 1993, AT Corp.".
Antiwin.465
Опасный нерезидентный вирус. Производит поиск *.COM-файлов в текущем каталоге и заражает их. Вирус разрушает файлы с именем WIN* (WIN.COM), записывая в их начало процедуру вывода на экран сообщения и завершения работы "This program requires Microsoft Windows". Содержит текст "->AntiWindows<-".
Antiwin.633
Опасный резидентный вирус. Удаляет стартующую программу, если ее первые байты равны (EBh 51h). Видимо, это касается файла WIN.COM. Содержит тексты "Anti-Win 1.0", "© Zarathustra & Morgan".
Antiwin.2305, 2320
Опасные резидентные шифрованные вирусы. При вводе с клавиатуры довольно часто повторяют ввод клавиши "t". При загрузке MS-Windows могут вывести текст "Use registered copies of MS Windows Greetings from MrStrange, Kiev T.G.Shevchenko University". Содержат строку ">Antiwin<, © by MrStrange.". Не заражают файлы,начинающиеся на DRWE,AIDS,MSCA,ANTI,AVP, WEB,SCAN,MSAV,VSAF,GUAR,ADIN,KRNL,DOSX,WSWA,DSWA,WIN3.
Apparition.254,700
Неопасные резидентные вирусы. Устанавливают свою TSR-копию в область видеопамяти по адресу BA00:0000 и перехватывают INT 21h. Apparition.700 также перехватывает INT 10h и не позволяет изменить текущий видеорежим монитора (f.00h INT 10h) для того, чтобы не быть уничтоженным в видеопамяти. Apparition.700 содержит текст "THE APPARITION".
Apparition.5959
Опасный резидентный шифрованный вирус. Может уничтожить содержимое CMOS-памяти, перегрузить или "завесить" систему. "Перехватывает" INT 9, 10h, 13h, 1Ch, 21h, 2Fh. При старте инфицированного файла выводит текст "Warning : This file is infected by Apparition !". Также иногда может вывести текст "386 or later processor missing. Please replace processor, then press any key...".
AreThree.2048 (1-3)
Неопасные резидентные шифрованные файлово-загрузочные вирусы. Могут вывести красную точку в верхнем правом углу экрана. Содержат текст:
PSYCHo-TECH GMBH 1995
>>> BRAVEd DANGER 4 BRAVE PEOPLe <<<
[[ Cъ0ъDъEъWъAъR ]]
<31> Germany 1995
Virtually called to life & survival by MiNDMANiAC!
RGOEPMSQO ==>= AllE GUtEN DiNGE SiND DREi ==>=
ArjDrop.402
Неопасный нерезидентный вирус-червь. Ищет ARJ-архивы и заражает их, дописывая к ним свою вирусную копию, которая имеет имя RUNME.COM Вирус содержит текст "ARJDrop by Qark/VLAD".
ArjDrop.2821
Hеопасный нерезидентный вирус-червь. Производит поиск ARJ и RAR-архивов и заражает их, дописывая к данным архивам собственную копию в форматах этих архивных файлов. В ARJ-архивы вирус записывает файл RUNME.COM, содержащий вирусный код, а в RAR-архивы - файл RUN_ME_.COM. В августе вирус создает файл PRESENT.COM и записывает в него код. Вирус также содержит строки "RAR'n'ARJ Dropper by Qark/VLAD.", "RAR support included by Blesk".
ArjVirus
Неопасный нерезидентный вирус. Производит поиск файлов с расширением ARJ в текущем и во вложенных директориях. Обычно расширение ARJ имеют архивные файлы, созданные с помощью популярного архиватора ARJ. При нахождении таких файлов, вирус создает файл со случайным именем, состоящим из 4 букв от 'A' до 'V' и с расширением COM. В данный COM- файл вирус записывает 5000 байт своего кода + случайное количество байт. После чего, вирус считая, что архиватор ARJ.EXE находится в каталоге, доступном через переменную PATH, вызывает его с помощью командного процессора c:\command.com /c arj a , где ArjFile - это найденный вирусом файл с расширением ARJ; ComFile - COM-файл, содержащий вирусный код; опция же "a" говорит архиватору о том, что необходимо включить зараженный файл ComFile в архивный файл ArjFile. После указанных манипуляций вирус уничтожает созданный COM-файл. Следует отметить, что во время заражения архива вирус устанавливает INT 10h (вывод на экран) на собственный обработчик, состоящий из одной команды - IRET, для того, чтобы при возникновении ошибки или по другим причинам не происходило вывода текста на экран. Т.о., "расчет вируса" сводится к тому, что пользователь, распаковавший ARJ-архив и увидевший неизвестный COM-файл, обязательно запустит его ради интереса... Так сказать - "психологический вирус".
Armagedon.1079
Неопасный резидентный вирус. С 5.00 до 6.00 вирус активно работает с последовательными портами, видимо, пытаясь дозвониться до какого-то номера с помощью модема. Содержит строку "Armagedon the GREEK".
Artemiev.2165
Неопасный резидентный шифрованный вирус. Иногда производит "дрожание" экрана. Содержит тексты "Игорь", "Artemiev I.A.".
Ash.712, 737
Неопасные нерезидентные вирусы. Заражают COM-файлы, записываясь в их конец. Переименовывают файл C:COMMAND.COM в C:\COMMANDx.COM, где 'x' - это символ с кодом 255 (0FFh) и создают новый файл C:\COMMAND.COM, состоящий из 8 команд NOP, который сразу же и заражают. Вирусы могут выводить сообщение "Bad command or file name". Также могут оставить в памяти резидентную программу на INT 08, которая посылает в порты 2E8h, 2F8h, 3E8h, 3F8h (COM1, COM2, LPT1, LPT2) символ 0DBh 'Ы'.
Asprin.2515
Неопасный нерезидентный вирус. Заражает COM и EXE-файлы, причем EXE- файлы превращает в COM, изменив первые 3 байта на команду перехода. При старте вирус удаляет свой код из стартовавшей программы, запускает ее на выполнение, после чего производит поиск и заражение файлов на диске. По окончании работы вирус оставляет в памяти резидентный код на INT 08, производящий холостые циклы и замедляя скорость работы компьютера. Содержит текстовые строки "VIRUS "ASPRIN" ГЛАЗОВ 1995©ПРИВЕТ ВСЕМ ХАКЕРАМ г.ГЛАЗОВА! ПРИ ЗАПУСКЕ EXE ФАЙЛА,VIRUS СНАЧАЛА ЛЕЧИТ ЕГО! ИСПОЛЬЗУЙТЕ ЭТО СВОЙСТВО ДЛЯ ЛЕЧЕНИЯ! ЖЕЛАЮ УСПЕХОВ В ИЗУЧЕНИИ КОМПЬЮТЕРНОЙ МИКРОБИОЛОГИИ!", "/QHELP", "MsDos".
Avatar.Dichotomy
Опасный резидентный вирус. Состоит из двух частей 296 байт и 567 байт. Перехватывает INT 21h. Корректно заражает только COM-файлы. При запуске EXE-файлов портит их. Вирус делит запускаемые программы на "четную" и "нечетную" половину. При старте "нечетного" файла вирус дописывает к нему 567 байт своего кода. При старте же "четного" файла вирус заражает его, дописывая в его конец 296 байт и изменяя 3 первых байта на команду перехода на вирусный код. В дальнейшем при старте инфицированного "четного" файла, вирус ищет свою вторую половину в "нечетном" файле, имя которого вирусом сохраняется. Если "нечетная" файл найден, то вирус считывает свою вторую половину и остается в памяти резидентно. Если же не найдена - вирус отдает управление программе-вирусоносителю. Т.о., данный вирус является "работоспособным" если в системе находятся обе части вируса. Содержит строки: "[Dichotomy] © 1994 Evil Avatar", "[Dichotomy]".
Avatar.Narcosis
Опасный файлово-загрузочный вирус. 9 июня уничтожает содержимое первого жесткого диска.
Avatar.Positron
Неопасный резидентный вирус. "Перехватывает" INT 21h, контролирует запуск COM-файла, после чего ждет первого вызова INT 21h и внедряет вместо этого вызова в стартовавший файл JUMP NEAR (E9 ?? ??) на свой код, который вирус записывает в конец файла. Awake.797 содержит текст "Ирина Ивановна Крупянко - Дура, Коза и ......... Школа N434".
AWME - вирусы
AWME (Anti WEB Mutation Engine) - полиморфный генератор вирусных шифровщиков и расшифровщиков. Явный плагиат из вируса Natas. Создан, якобы, для обмана эвристического анализатора антивирусной программы Dr. Web казанским человеком под именем Амир aka AD. Содержит строку "\> Anti WEB Mutation Engine [AWME] by AD. v1.0
AWME.AD.1267
Неопасный нерезидентный вирус. Не заражает файлы, содержащие первые 2 буквы из текстовой строки "AIWESCCOVSADAN-V". Содержит текстовую строку "This is a simple [AWME] demo virus by AD.".
Azusa (1,2)
Опасные загрузочные вирусы. Оригинальный MBR жесткого диска не сохраняют, а boot-сектор дискет сохраняют в 8 секторе 40 дорожки, что может приводить к потере информации в данном секторе на дискетах отличных от формата 360 Kb. Иногда блокируют работу с COM и LPT- портами.
Отредактировано GRANDDUKE (2006-02-17 14:25:53)