Infizierung
Infizierung der COM-Dateien
Infizierung der EXE-Dateien
Der Virus-Code wird am Ende der infizierten Datei(en) gesetzt, am Anfang des Programms wird nur ein Sprungbefehl geändert, damit beim Start des virustragenden Programms zuerst der Virus-Code ablaufen soll, dann springt er auf den originalen Eintrittspunkt zurück.
Der Schädling MS-DOS/Firewalk.2682 Virus
hat polimorf Eigenschaften, d.h. er ändert seinen Code von Infizierung zur Infizierung, um zu erschweren, oder ga unmöglich zu machen, daß die infizierenden Virusexemplare mit Hilfe von Identifizierungs Bytefolge(n) entdeckt und/oder eindeutig identifiziert werden.
Der Programm-Code des Schädlings Virus
ist verschlüsselt.
Der Schädling Virus
verbirgt die in de Dateigröß eingetroffenen Änderungen.
Sitzt der Schädling Virus
im Speicher, wendet er, um seine Anwesenheit zu tarnen, schleichende Technik an und zeigt den Dateiinhalt vor der Infizierung an.
Tätigkeiten
Bedingung |
die Erweiterung der Dateien ist: ".--"
|
Tätigkeit |
läßt er diese nicht öffnen
|
Bedingung |
ein EXE- oder COM-Programm mit dem Namen ADINF wird gestartet
|
Tätigkeit |
dem wird zugelassen, den eigenen Programbestand im Original zu sehen
|
Die Methoden des Infizierens
Folgende Funktionen der sich an die Datei und Operationen anfügenden Unterbrechungen benutzt er zur Verbreitung des Virus-Code:
- Öffnen von Dateien
- Erzeugen von Dateien
Memory
Der Schädling MS-DOS/Firewalk.2682 Virus
ist speicherresident.
Der in den Speicher gelangende Schädling / beeinträchtigt den von DOS aus erreichbaren Speicher. Diese Beeinträchtigung beträgt: 3248 Byte.
Sonstiges
Der Programm-Code des Virus
MS-DOS/Firewalk.2682 enthält folgenden, nie erscheinenden Texte:
Fire walk with me.