Энциклопедия компьютерных вирусов

         

и перехватывают INT 21h, записываются


Неопасные вирусы, зашифрованы. Трассируют и перехватывают INT 21h, записываются в файлы при их запуске, открытии или переименовании. Также ищут файлы (используя строки "*.COM *.EXE") при DOS-вызовах OpenFCB и GetDiskSpace. При поражении EXE-файлов "Viking.2000" проверяет их длину. Если она оказывается больше 64K, вирус поражает EXE-файл обычными манипуляциями с заголовком EXE-файла. При этом заражаемый EXE-файл сохраняет EXE-формат. Если же длина файла меньше 64K, вирус переводит его в COM-формат (см. "Vaccina"

). Вирусы содержат строки: "Viking.1600":

CLEAVACCFMAPDIR2BDS.VSHIVIRS

"Viking.2000":

-V.EACADAIDSANTIBDS.BUSTCLEADBLSDIR2DOCT EMM3F-PRFATCFLUSFMAPNC.ENCMAPROTQAPLSCAN SMARSTACTESTTLINVACCVIRSVSHIWIN.

и перед заражением проверяют имена файлов по этим строкам. Если первые четыре символа имени файла присутствуют в строке, то вирусы не поражают такой файл. В результате "Viking.1600" не трогает файлы CLEA*.*, VACC*.* FMAP*.*, DIR2*.*, BDS.*, VSHI*.*, VIRS*.*. "Viking.2000" не заражает -V.E*, ACAD*.* и т.д. "Viking.1600" выводит сообщение:

On 1 Mar. 1992 I met NATALY, and she changed my life! The 365th copy of <Viking8> is dedicated to our first anniversary

"Viking.2000" перехватывает INT 08h и выводит на экран либо случайные байты, либо текст "Viking". Вирус также содержит текст:

String carrier space! Available for messages! No more viruses! LOOKING FOR WORK! Address available in LCV_BAS!


Содержание раздела