Fertőzés
COM fájlok fertőzése
EXE fájlok fertőzése
A MS-DOS/Vcl.Dm-92 vírus
a fertőzéskor 4
bájtot ír felül víruskóddal a fertőzött programfájlok elején, hogy saját programkódjára irányítsa a vezérlést. A felülírásnak köszönhetően a fertőzött állomány eredeti tartalma nem visszaállítható.
A MS-DOS/Vcl.Dm-92 vírus
csak a
457
bájtnál nagyobb és a
65000
bájtnál kisebb fájlokat fertőzi.
A víruskód a fertőzött fájl(ok) végére kerül és a program elején csupán egy ugróutasítást módosít, hogy a gazdaprogram indításakor először a víruskód fusson le, majd visszaugrik az eredeti belépési pontra.
A vírus
programkódja titkosított.
Az aktuális könyvtárban kiszemelt fájlok első
4
bájtját veti össze a vírus
kódjával, ez a fertőzésjelző.
A fertőzés módszerei
A vírus
2
fájlt fertőz meg egy vezérléshez jutáskor.
A főkönyvtárban keres fertőzhető célpontokat.
Rekurzív módon az alkönyvtárakban is keres fertőzhető célpontokat.
Memória
A MS-DOS/Vcl.Dm-92 vírus
nem mutat memóriarezidens viselkedést, és direkt fertőzőként, parazita módon, ha lefutott, visszaadja vezérlést a gazdaprogramnak vagy az operációs rendszernek.
Egyebek
A MS-DOS/Vcl.Dm-92 vírus
programkódjában szereplő, de soha meg nem jelenő szöveg(ek):
=HPi= CMOS Trash