home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1992 #27 / NN_1992_27.iso / spool / comp / virus / 4313 < prev    next >
Encoding:
Internet Message Format  |  1992-11-17  |  3.7 KB

  1. Path: sparky!uunet!charon.amdahl.com!pacbell.com!ames!sun-barr!rutgers!netnews.upenn.edu!netnews.cc.lehigh.edu!news
  2. From: martin@cs.ualberta.ca (Tim Martin; FSO; Soil Sciences)
  3. Newsgroups: comp.virus
  4. Subject: Re: Need info on MONKEY virus (PC)
  5. Message-ID: <0008.9211161950.AA15221@barnabas.cert.org>
  6. Date: 13 Nov 92 22:41:11 GMT
  7. Sender: virus-l@lehigh.edu
  8. Lines: 71
  9. Approved: news@netnews.cc.lehigh.edu
  10.  
  11. PED8C@acadvm1.uottawa.ca (Paul Deveau) writes:
  12.  
  13. >Have any of you experienced the MONKEY virus?  It has been propagating
  14. >around here recently.  I have not been able to find much information
  15. >about this virus: How does it manifest itself?  What damage may it
  16. >inflict?  If any of you have details, would you be kind enough to
  17. >share them?
  18.  
  19. This is a disturbing notice: it represents the first evidence of 
  20. the Monkey virus getting beyond Edmonton, Alberta.  
  21.  
  22. The Monkey virus is a member of the Empire family, and a distant
  23. cousin of Stoned.  The Empire viruses are fairly rare, worldwide,
  24. though they are the main virus problem in the Edmonton area, next
  25. maybe to Stoned.  
  26.  
  27. The Monkey virus has a couple curious characteristics that can
  28. make it particularly frustrating, if people don't know how to
  29. deal with it.  First, Monkey doesn't save the partition table 
  30. in place in the infected MBR of a hard disk.  This means that
  31. if the infected system is booted from a diskette, the hard disk
  32. appears to be inaccessible.  Any attempt to use drive C: will
  33. result in a "invalid drive specification" or some such error --
  34. I forget the exact wording! 
  35.  
  36. Second, and more frustrating, is that the clean MBR is encoded
  37. before it is saved to the hiding place (sector 3).  This means
  38. the MBR must be decoded if one wishes to restore it directly.
  39. Otherwise the MBR must be restored from a backup copy, or the
  40. table re-entered using a partition table editor such as Norton
  41. Utilities.  The DOS 5.0 DEBUG /MBR option simply leaves a piece
  42. of the virus in the partition table area.  Fortunately this
  43. piece is not virulent; unfortunately it is not a partition
  44. table either!
  45.  
  46. Third, the Monkey virus specifically (and successfully) 
  47. bypasses Padgett's Disk Secure program.  This virus represents
  48. a rare case: a very specific attack against a very specific
  49. disk security system.  Fortunately most scanners will find 
  50. the virus in memory.  Again this stresses the importance of
  51. having a multi-layer antivirus strategy.
  52.  
  53. Fourth, Monkey uses stealth on both the MBR and diskette boot sectors,
  54. stopping the system from seeing or changing them.  To remove the
  55. virus, you MUST boot the system from a clean diskette.  Or use my
  56. KILLMONK program: it knows how to get past this stealth.
  57.  
  58. The Monkey virus has no intentional data damaging strategies.
  59. (Some of the Empire viruses have; in particular the one 
  60. reported wild in the USA has.)  Many of the "bugs" of most
  61. Stoned-derivatives have been fixed in Monkey -- the only 
  62. problem I would forsee is if Monkey infects a 2.88Mb or
  63. other unusual format diskette.  On the 4 common formats,
  64. Monkey successfully hides the clean boot sector (encoded
  65. again) in the bottom of the root directory.  But if it doesn't
  66. recognize a diskette type as being one of these four, the
  67. boot sector is placed on side 1, sector 3.  I don't know the
  68. 2.88Mb format, but I suspect this location is in one of the
  69. FAT tables. 
  70.  
  71. If anyone has trouble dealing with the Monkey virus, or any
  72. other Empire viruses, send me a note.
  73.  
  74. Tim.
  75.  
  76.  -------------------------------------------------------------
  77.   Tim Martin                   *
  78.   Spatial Information Systems  *   These opinions are my own:
  79.   University of Alberta        *      My employer has none!
  80.   martin@cs.ualberta.ca        *
  81.  -------------------------------------------------------------
  82.