home *** CD-ROM | disk | FTP | other *** search
/ Amiga ISO Collection / AmigaUtilCD2.iso / Virus / vIRUSwARNINGS! / trsichck.txt < prev    next >
Encoding:
Text File  |  1994-03-26  |  3.4 KB  |  104 lines

  1.        A new nasty trojan appeared yesterday on the fast systems in europe.
  2.        It is said to be a little viruskiller for the mount-972 virus, but
  3.        in reality it is not....
  4.  
  5.        Special hellos to my college MADISON, who wrote the first warning
  6.        about this nasty one.
  7.  
  8.        Greets
  9.  
  10.             Flake/TRSi
  11.  
  12.  
  13.  
  14.  
  15.        This analyse is not allowed to be used on any SHI production !!!!
  16.  
  17.  
  18.  
  19.        WireFace Trojan Typ G:
  20.        ----------------------
  21.  
  22.        Found in   : chkmount.lha
  23.        Type       : destructive trojan
  24.        Protection : *Art
  25.        Filesize   : 4672 Bytes (partly packed)
  26.  
  27.  
  28.        This is another trojan from the WireFace series. This trojan looks
  29.        in parts like  Biomechanic trojans,  some byterow comparecode  are
  30.        for sure copied. I haven`t test up to the end, but the code  looks
  31.        like a comparable code as in the icond biomechanic stuff.
  32.  
  33.        If you start it  and a  destruction is  not  possible (devices not
  34.        found) a text will be printed on screen saying several times:
  35.  
  36.        nugget@dataphone.se
  37.  
  38.        It has some visible texts at the end of the virus. The virus itself
  39.        is protected and then afterwards packed with StoneCracker 4.04. The
  40.        final filesize is 5868 bytes.
  41.  
  42.        The following devices are tried to be accessed and the first 39
  43.        sectors are going to be cleared:
  44.  
  45.        'scsi.device'
  46.        'icddisk.device'
  47.        'oktagon.device'
  48.        'SoftSCSI_OktagonC9X.device'
  49.  
  50.        Other visible texts are:
  51.  
  52.        '(TrojanName: iLSKNA ANDREAS v1.1) WiREFACE / dEMONS oF tHE "
  53.        " pENTAGRAM strikes again with another stunning release (trojan) "
  54.        " hahaha. Send postcards, money, bugreports or COMPLAINTS'
  55.        'to me at this email adress: nugget@dataphone.se. CU in another relase!'
  56.        'nugget@dataphone.se'      (This is the printed text)
  57.  
  58.        The programm looks like created with an old compiler. Some special
  59.        1.x programming technics are used, which won`t be used nowaday normally
  60.        anymore.
  61.  
  62.        VirusWorkshop and VT will give you the warning, that a $3e8 hunk is
  63.        in the file. This is the protection from the trojan. Simple, but
  64.        effective.
  65.  
  66.        Something more to wonder about: I have downloaded this file from SOS
  67.        at 8.8.1995. and I have only used the name MOUNT-972 in one warning
  68.        in AMiganet and the german Z-net, so the viruscoder must read it, too.
  69.  
  70.        The trojan is supplied with a little documentation:
  71.  
  72.  
  73.                           Mount-972 Virus Checker
  74.                           -----------------------
  75.  
  76.                   by Robert Wolvestein (ao@dataphone.se)
  77.  
  78.  
  79.  
  80.        This small checker finds and eliminates the Mount-972 virus
  81.        that resently popped up! The virus must have been spread
  82.        via Aminet or thru BBS's coz it is EVERYWHERE, almost 40% of
  83.        my 'scene-friends' had it in some way or another.
  84.  
  85.        Regards Robert.
  86.  
  87.        (ED: A cool fake, better play with your joystick)
  88.  
  89.  
  90.  
  91.  
  92.        ---------------------------------------------------------------------------
  93. @BEGIN_FILE_ID.DIZ
  94. _________________  ____________
  95. \  .   ___.___._¬\/  ____/_____)  TRiSTAR &
  96.  \/|  .|  |  ¬| _/_____¬\|    ¬|
  97.    |  ||  |   : ¬\   ¬V \\    ||     RSi
  98.    |___|  |___|___\______/_____|
  99. ·+*#*+·^·TRN!·|____\·+*#*V·^·+*#*+·PRESENT!·
  100. Warning ! chkmount.lha is a WireFace trojan.
  101. Nothing tricky, but read this analyse by
  102. Flake/TRSi. Special hi to Madison...
  103. @END_FILE_ID.DIZ
  104.