home *** CD-ROM | disk | FTP | other *** search
/ BBS in a Box 5 / BBS in a Box -Volume V (BBS in a Box) (April 1992).iso / Files / Word / U-V / VIRUS & CURE < prev    next >
Encoding:
Text File  |  1988-03-17  |  4.3 KB  |  108 lines  |  [TEXT/MSWD]

  1. The following is a message of warning and remedy about three new 
  2. viruses that may be coming towards us from Europe.  I want to thank
  3. Matthias Urlichs from West Germany who detected the viruses, disected
  4. them and then came up with a remedy.  I have not seen the program he
  5. speaks about at this time.
  6.  
  7.                 Jerry Heyman
  8.  
  9.  
  10. From:    Jim Macak 
  11. To:      All                             Msg #419, 15-Mar-88 10:13pm
  12. Subject: nVIR Info
  13.  
  14. Another virus floating around in MacLand is often referred to as 
  15. "nVIR".  Apparently there is an excellent article in MacTutor 
  16. about it and how to deal with it.  In addition, I found the 
  17. following on USENET this evening:
  18.  
  19.  
  20. From: msurlich@faui44.UUCP (Matthias Urlichs )
  21. Subject: Re: I've got a virus and I don't like it
  22. Summary: How to kill this virus
  23. Keywords: virus
  24. Date: 14 Mar 88 15:32:22 GMT
  25. Reply-To: msurlich@faui10.UUCP (Matthias Urlichs)
  26. Organization: CSD., University of Erlangen, W - Germany
  27.   
  28. In article <4731@sdcsvax.UCSD.EDU> borton@net1.UUCP (Chris Borton)
  29. writes:
  30. >   The symptoms are simple:
  31. > INIT 32 in System File
  32. > nVIR resources in various applications and the System File.
  33.  
  34. I have written a small INIT called "KillVirus" that deinstalls this particular virus from the startup System file and any program you are booting. Anyone who needs it may get it from CompuServe (MacDev) or 
  35. from me (send a disk and $5); feel free to post it elsewhere.
  36.  
  37. I am the poster of the virus "example" on CompuServe. This example 
  38. is incomplete and was derived from the existing "nVir" virus we 
  39. are all experiencing. It cost me considerable time to dissect the 
  40. beast and I thought it a good idea to post a watered-down version 
  41. of it so that someone might find some means of defeating future 
  42. examples of this behavior.
  43.  
  44. I fully agree that viruses (even non-malignant ones) are far from 
  45. funny. I did not think that anyone would recompile the beast since 
  46. to derive the missing pieces is about as hard as starting from 
  47. scratch; I assume the original has travelled to the US. I will delete
  48. the "example" if there is a consensus thatit will do more bad than 
  49. good.
  50.  
  51. The "nVir" virus installs itself in the System file using an INIT 32,
  52. and into any program you start by patching itself into the "CODE 0" 
  53. resource. This is accomplished by patching the TEInit trap.
  54.  
  55. The programmer built a defeat mechanism into the virus: it will do 
  56. nothing if there is a resource "nVIR", ID 10, present in your System 
  57. file.
  58.  
  59. -more in next message-
  60.  
  61. ---
  62.  * Origin: GENERIC: Metro-Milwaukee, Great Place on a Great Lake! (Opus
  63. 1:154/5)
  64.  
  65. From:    Jim Macak 
  66. To:      All                           Msg #420, 15-Mar-88 10:15pm
  67. Subject: nVIR Info #2
  68.  
  69. More on nVIR from USENET:
  70.  
  71.  
  72. To deinstall the virus from your System, simply delete all "nVIR" 
  73. resources and the infamous INIT 32, and create a (empty) "nVIR" 10
  74. resource to prevent further problems.
  75.  
  76. Getting it out of programs is more difficult. The old entry from the 
  77. CODE 0 is stored in nVIR ID 2. Open that resource, copy the eight 
  78. bytes, open CODE 0, select the third line, and paste. Then delete all
  79. nVIRs, and CODE 256 (this does belong to the virus).  You might have
  80. to use ResEdit 1.2 for some programs which have a CODE 0 too large for ResEdit 1.1 to handle.
  81.  
  82. The original of this virus came in three flavors. The first simply 
  83. beeps when you start a program (not always). The second opened 
  84. MacinTalk and tried to say "Don't Panic" instead. The third selected
  85. a random file in your System folder and killed it. Fortunately the
  86. former two are more agressive and do overwrite the third one if they
  87. see it.
  88.  
  89. All three variants sometimes crash programs when you try to start
  90. them. This does not seem to cause any further problems.
  91.  
  92. I hope this information helps. Please do not mail to me if possible
  93. because I have to pay $1 per kByte if it gets too much.
  94.  
  95. -- 
  96. Matthias Urlichs              CompuServe: 72437,1357  Delphi: URLICHS
  97. Rainwiesenweg 9
  98. 8501 Schwaig 2        "Violence is the last refuge
  99. West Germany                    of the incompetent." -- Salvor Hardin
  100.  
  101.  
  102. ---
  103.  * Origin: GENERIC: Metro-Milwaukee, Great Place on a Great Lake! (Opus
  104. 1:154/5)