home *** CD-ROM | disk | FTP | other *** search
/ NetNews Usenet Archive 1993 #3 / NN_1993_3.iso / spool / comp / virus / 4988 < prev    next >
Encoding:
Internet Message Format  |  1993-01-27  |  3.5 KB

  1. Path: sparky!uunet!ukma!darwin.sura.net!newsserver.jvnc.net!netnews.upenn.edu!netnews.cc.lehigh.edu!news
  2. From: martin@cs.ualberta.ca (Tim Martin; FSO; Soil Sciences)
  3. Newsgroups: comp.virus
  4. Subject: Re: Monkey [Mon] and Multi-2 [M12] viruses (PC)
  5. Message-ID: <0012.9301271940.AA16908@barnabas.cert.org>
  6. Date: 15 Jan 93 23:18:38 GMT
  7. Sender: virus-l@lehigh.edu
  8. Lines: 65
  9. Approved: news@netnews.cc.lehigh.edu
  10.  
  11. LIBBIE@pucc.PRINCETON.EDU (Libbie Counselman) writes:
  12.  
  13. >We have been using and supporting F-Prot 2.06a on campus, but have
  14. >discovered 2 viruses that are not detected and not disinfected by
  15. >F-Prot.
  16.  
  17. >The first one discovered was the Monkey [Mon] virus.  It affects the
  18. >File Allocation Table.  SCAN discovers it, but does not disinfect, but
  19. >Norton Disk Doctor will recover the clean FAT.
  20.  
  21. I've posted a lot of notes in the past, about Monkey, so you may
  22. want to check the archives.  Monkey doesn't infect the FAT; nothing
  23. does.  It infects the main boot record (MBR) of a hard disk, and
  24. the boot sector of a floppy.  The main twists Monkey has that make
  25. it different from Stoned are that 1. it doesn't keep the partition
  26. table in place in the MBR, and 2. it encodes the MBR before it hides
  27. it (in this case in sector 3 on the hard disk.)  Because the partition
  28. table isn't in place, when you boot from a floppy you can't see the
  29. hard drive partitions, so any attempt to change to drive C: for 
  30. example results in a "invalid drive specification" error.  Because 
  31. the MBR is encoded before it is hidden, general scanner/disinfector
  32. packages can't find the proper partition table values to recover the
  33. MBR properly. F-prot will find it on floppies, and call it "a new
  34. variant of stoned", but will not clean it. 
  35.  
  36. It has other twists, such as stealth, as well. 
  37.  
  38. I would like to know what you mean when you say that Norton Disk Doctor
  39. will recover the clean FAT.  The FAT was clean all along.  The problem
  40. is not to recover the FAT but to find appropriate values for the 
  41. partition table.  If NDD manages to do this, from a Monkey-infected
  42. hard disk, I am impressed.  Actually one can take advantage of Monkey's
  43. stealth to get the proper partition table values.  If you know a hard
  44. disk is infected with Monkey, you can boot the computer from the 
  45. hard disk, so the virus is active, and use Norton Utilities or some
  46. such to see what the proper partition table values are.  While the
  47. virus is active, a request to read the MBR sector (sector 1 of side 0,
  48. cylinder 0) will return the MBR (sector 3), properly decoded, instead
  49. of the virus sector.  Copy down the proper table values, reboot from
  50. a clean floppy, use fdisk /mbr (with DOS 5.0) to reinstall the 
  51. MBR executable code portion, and use Norton Utilities or whatever
  52. to type in the correct partition table data.
  53.  
  54. >The second is known as Multi-2 [M12].  It has a predecessor called
  55. >Multi [M-123], also not recognized by F-Prot.  This one infects .COM
  56. >files, .EXE files, overlays and becomes memory resident.  CLEAN
  57. >apparently disinfects it.
  58.  
  59. I don't know this one.
  60.  
  61. >Does anyone know any non-commercial packages (i.e. shareware or freeware)
  62. >that can combat these viruses?
  63.  
  64. I have written a program called Killmonk that should get rid
  65. of the Monkey virus.  Killmonk is at several of the ftp
  66. sites, but let me know if you can't find it.
  67.  
  68. Tim.
  69.  
  70.  -------------------------------------------------------------
  71.   Tim Martin                   *
  72.   Spatial Information Systems  *   These opinions are my own:
  73.   University of Alberta        *      My employer has none!
  74.   martin@cs.ualberta.ca        *
  75.  -------------------------------------------------------------
  76.