Fertőzés
COM fájlok fertőzése
EXE fájlok fertőzése
A víruskód a fertőzött fájl(ok) végére kerül és a program elején csupán egy ugróutasítást módosít, hogy a gazdaprogram indításakor először a víruskód fusson le, majd visszaugrik az eredeti belépési pontra.
A MS-DOS/Firewalk.2682 vírus
polimorf sajátságokkal rendelkezik, azaz fertőzésről fertőzésre módosítja saját kódját, s ezzel megnehezíti, vagy akár lehetetlenné is teszi, hogy azonosító bájtsorozat(ok) segítségével fedezzék fel és/vagy azonosítsák egyértelműen a fertőzést okozó víruspéldányokat.
A vírus
programkódja titkosított.
A vírus
elrejti a fájl méretében a fertőzés miatt bekövetkezett változásokat.
Jelenlétének elrejtésére lopakodó technikákat alkalmaz, és a fájl fertőzés előtti tartalmát mutatja, ha a vírus
a memóriában van.
Tevékenységek
feltétel |
a fájlok kiterjesztése ".--"
|
tevékenység |
nem engedi megnyitni azokat
|
feltétel |
egy ADINF nevű EXE vagy COM program indul el
|
tevékenység |
annak megengedi, hogy a saját programállományát eredetiben lássa
|
A fertőzés módszerei
A fájl és lemezműveletekhez kapcsolódó megszakítások következő funkcióit használja fel a víruskód terjesztésére:
- fájl megnyitása
- fájl létrehozása
Memória
A MS-DOS/Firewalk.2682 vírus
memóriarezidens.
A memóriába beülő MS-DOS/Firewalk.2682 vírus
lecsökkenti a DOS által elérhető memóriát. Ez a csökkenés 3248
bájt.
Egyebek
A MS-DOS/Firewalk.2682 vírus
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
Fire walk with me.