Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A MS-DOS/Gold_Bug vírus
elnevezései az egyes vírusvédelmek szerint:
Avast
|
Gold Bug
|
AVG
|
GoldBug
|
BitDefender
|
GoldBug.A (Boot image)
|
e-Trust
|
Gold Bug
|
F-PROT
|
GoldBug.A
|
F-Secure
|
Virus.Multi.GoldBug
|
Ikarus
|
Goldbug.B
|
Kaspersky
|
Virus.Multi.GoldBug
|
McAfee
|
GoldBug(Virus)
|
Microsoft
|
DOS/Goldbug.B
|
NOD32 (ESET)
|
Gold_Bug
|
Norton Antivirus
|
GoldBug (d)
|
Panda
|
GoldBug.1400
|
Rising Antivirus
|
DOSCOM.Virus.Goldbug
|
Sophos
|
Gold Bug
|
Trend Micro
|
GOLDBUG
|
VirusBuster
|
GoldBug
|
Fertőzés
EXE fájlok fertőzése
A lokális merevlemezeken és a hálózati meghajtókon a vírus companion technikával fertőzi meg a fájlokat. A megfertőzött eredeti fájlok kiterjesztés nélküli állományként maradnak a helyükön, eredeti nevüket megtartva, ám rendszer (system) attribútummal ellátva, hogy ne jelenjenek meg a dir paranccsal kapott fájllistákban, míg a víruskód önálló fájlként a fertőzött fájl eredeti nevét és kiterjesztését megkapva kerül lemezre.
A vírus
nem fertőzi a windows.exe fájlt.
A MS-DOS/Gold_Bug vírus
csak a
1536
bájtnál nagyobb és a
64K
bájtnál kisebb fájlokat fertőzi.
A MS-DOS/Gold_Bug vírus
polimorf sajátságokkal rendelkezik, azaz fertőzésről fertőzésre módosítja saját kódját, s ezzel megnehezíti, vagy akár lehetetlenné is teszi, hogy azonosító bájtsorozat(ok) segítségével fedezzék fel és/vagy azonosítsák egyértelműen a fertőzést okozó víruspéldányokat.
A polimorf MS-DOS/Gold_Bug vírus
körülbelül 128 fajta példányt tud generálni a programfájlokat fertőző víruskódból.
A vírus polimorf, de ez a polimorfizmus nem korlátlan. A víruskód
512
különböző dekódoló rutint alkalmazhat, amelyek mindegyikét128különböző módon módosíthatja.
A vírus
lopakodó (stealth) tulajdonságokkal rendelkezik.
A hajlékonylemez fertőzése
A MS-DOS/Gold_Bug vírus
az 1,2 MB-os flopilemezeket fertőzi meg.
A MS-DOS/Gold_Bug vírus
az eredeti bootszektor tartalmát elmenti, így az a víruskód lefutását követően betölthető és végrehajtható. Így tudja a vírus az eredeti operációs rendszert feltűnés nélkül elindítani.
A MS-DOS/Gold_Bug vírus
az eredeti bootszektort az utolsó rootdir bejegyzésbe menti el.
A MS-DOS/Gold_Bug vírus
polimorf sajátságokkal rendelkezik, azaz fertőzésről fertőzésre módosítja saját kódját, s ezzel megnehezíti, vagy akár lehetetlenné is teszi, hogy azonosító bájtsorozat(ok) segítségével fedezzék fel és/vagy azonosítsák egyértelműen a fertőzést okozó víruspéldányokat.
A vírus
lopakodó (stealth) tulajdonságokkal rendelkezik.
A merevlemez fertőzése
A MS-DOS/Gold_Bug vírus
a merevlemez MBR-jét fertőzi.
A MS-DOS/Gold_Bug vírus
az eredeti bootszektor tartalmát elmenti, így az a víruskód lefutását követően betölthető és végrehajtható. Így tudja a vírus az eredeti operációs rendszert feltűnés nélkül elindítani.
A MS-DOS/Gold_Bug vírus
polimorf sajátságokkal rendelkezik, azaz fertőzésről fertőzésre módosítja saját kódját, s ezzel megnehezíti, vagy akár lehetetlenné is teszi, hogy azonosító bájtsorozat(ok) segítségével fedezzék fel és/vagy azonosítsák egyértelműen a fertőzést okozó víruspéldányokat.
A vírus
lopakodó (stealth) tulajdonságokkal rendelkezik.
Tevékenységek
feltétel |
minden aktiválódáskor
|
tevékenység |
|
feltétel |
a fertőzött gépen a vírusíró által megadott (AV-re, AN-re végződő) nevű programokat futtatnak
|
tevékenység |
törli a CMOS memória tartalmát rezidens módban blokkolja minden olyan program futtatását, amelynek nevében "A" az utolsó előtti karakter és az utolsó karakter "N" és "V" közé esik, beleértve az "N" és a "V" karaktereket
|
Memória
A MS-DOS/Gold_Bug vírus
memóriarezidens.
A vírus
a HMA tetejére telepszik.
Boot-oláskor a vírus a videomemóriába telepszik be.
Amikor a fertőzött merevlemezről bootol a számítógép, a vírus
átmenetileg a videomemóriába telepíti magát. Amikor az operációs rendszer feláll, és HMA memóriát is használ, akkor a vírus áttelepül a HMA tetejére és újból megfertőzi az MBR-t. Amikor egy fertőzött flopilemezről indul a rendszer, a rendszer betöltődésekor a vírus
eltávolítja saját kódját a flopilemezről, és annak bootszektorát csak akkor fertőzi meg újra, ha a lemezt ki akarják cserélni.
Egyebek
A MS-DOS/Gold_Bug vírus
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
CHKLIST????
1O7=0SLMTA