BezeichnungenDie verschiedenen Antiviren-Programme können die einzelnen Viren, Würmer mit unterschiedlichen Namen bezeichnen. Es kann vorkommen, dass ein Virenschutzsystem die verschiedenen Exemplare eines bestimmten Schadprogramms unter verschiedenen Namen identifiziert. Es ist aber auch möglich, dass verschiedene Viren, Würmer mit dem gleichen Namen bezeichnet werden. In der folgenden Liste sind die Bezeichnungen der meist verbreiteten Virenschutzprogramme zur Information angeführt, die sich natürlich selbst bei den verschiedenen Varianten des jeweiligen Virenschutzprogrammes unterscheiden können. Die Bezeichnungen des Schadprogramms MS-DOS/Hll.Novademo.A Virus heißen laut einzelner Virenschutzprogramme:
InfizierungWichtigstes Ziel der Virenfunktion ist die Infizierung anderer Programmbereiche. Diese Programmbereiche können Programmdateien, Programmcode enthaltende Sektoren (Bootsektor, MBR - master boot record). Die einzelnen Viren führen die Infizierung mittels verschiedener Verfahren in den einzelnen Bereichen durch. Es kann auch vorkommen, daß der Virus-Code für die Infizierung einzelner speziellen Bestände (beispielsweise COMMAND.COM) gesonderten Algorithmus enthält. Der Programmcode der Viren nimmt einen meßbaren Platz in den Dateien, Bootsektoren, im MBR bzw. in den Sektoren der Diskette oder Festplatte ein. Diese Größe stimmt mit der tatsächlichen und sichtbaren Größenzunahme nicht immer überein, da auch sonstige Einflüsse mitwirken. So zum Beispiel, wenn der Virus kleinere oder grőßere Programmabschnitte in der Datei mit seinem Code überschreibt, oder wenn er in den Lücken des virustragenden Programms seinen Code ablegt. Es kann auch vorkommen, daß der Schädling die infizierten Dateien bis zur Segmentgrenze mit irgendwelchem (meist neutralem) Inhalt füllt. In vielen Fällen kann nur den Anzahl der belegten Sektoren statt der tatsächlichen Größe des Virus-Code angegeben werden. Bei Schädlingen, die gleich mehrere Zielobjekte infizieren, kann oft vorkommen, daß die Größe des Virus-Codes in den COM- und EXE-Infizierungen aufgrund der unterschiedlichen Struktur der jeweiligen Dateien anders ist, bzw. die Bootviren und Multitarget-Viren, die auch den MBR und den Bootsektor infizieren, haben eine andere Größe im Bootsektor der Diskette, als im MBR, oder gar in den COM- und/oder EXE-Dateien.Der Schädling / überschreibt mit seinem Virus-Code bei der Infizierung: 12288 Byte am Anfang der infizierten Programmdateien, um die Steuerung auf den eigenen Programm-Code zu lenken. Infolge der Überschreiung kann der Originalinhalt des infizierten Bestandes nicht mehr zurückgestellt werden. Die Größe der COM Pogramme ist - im Gegensatz zu den EXE Programmen - stark begrenzt. Das Operationssystem ist abgesehen von wenigen Ausnahmen nicht imstande, COM Programme über 64 kB zu steuern, so werden Virenexemplare, bei denen die Grüße der infizierten Datei über 64 kB ist, niemals angesteuert. Dementsprechend achtet ein Teil der COM infizierenden Viren darauf und sortiert durch ein entsprechendes Filter die größeren Dateien aus, bei denen die infizierte Datei nicht mehr lauffähig wäre. Obwohl derartige Begrenzung für die EXE Dateien nicht gibt, infizieren viele EXE infizierenden Viren ebenfalls nur bis zu einer bestimmten Dateigröße. Da für den Virus die zu kleinen Dateien ebenfalls gefährlich sein können (die Größenzunahme wäre zu auffällig, bzw. Köderdateien sind zu meiden), infizieren viele Viren nur Dateien, die größer sind, als die im Programm-Code angegebene untere Grenze.Durch den Schädling / werden nur Dateien, die größer als 12000 Byte sind, infiziert. Das Ablegen des Virus-Codes in dem virustragenden Programm ist besonders interessant, da bei der Virenentfernung das Reinigungsprogramm genau wissen muß, woher und wie große Details es auszuschneiden hat. Bei Bootviren kann der über 512 Byte (1 Sektor) große Programm-Code nur noch in weiteren Sektoren abgelegt werden, die zu finden ohne konkreten Kenntnis des Virus-Code ist ziemlich schwierig.Der Virus-Code wird am Anfang der infizierten Datei gesetzt, den originalen Programm-Code überschreibend. Von dem überschriebenen Bereich wird keine Kopie erstellt, so kann der Originalzustand nicht zurückgesetzt werden. TätigkeitenJeder Virus, Wurm macht, was er will, bzw. die vom Programmierer programmierten Funktionen. Manche Viren, Würmer verbinden ihre Tätigkeit (Strafrutine) mit einem Ereignis, meistens mit einem Zeitpunkt.
Die Methoden des InfizierensEin Teil der Viren und Programmwürmer hat in senem Code einen speziellen Eintrag, in welchen Verzeichnissen auf der Festplatte des angegriffenen Computers sie infizierbare Dateien zu suchen haben, bzw. in welchem Verzeichnis sie die Programdateien mit dem Code des Schädlingsprogramms in der Hoffnung ablegen können, daß sie zur sicheren und kontinuierlichen Steuerug gelangen.Der Schädling MS-DOS/Hll.Novademo.A Der Schädling Virus infiziert die Dateien des aktuellen Verzeichnisses. So oft eine infizierte Datei durchgeführt wird, infiziert der Schädling 3 eine weitere Datei in demselben Verzeichnis. MemoryDer größere Teil der Viren gelangt auf residenter Art in den Speicher, es gibt jedoch welche, die als direkt infektiöse (auf Parasitenart) nach Ablauf des eigenen Programmcodes dem virustragenden Programm die Steuerung zurückgeben und den Speicher verlassen.Der Schädling MS-DOS/Hll.Novademo.A Virus zeigt kein speicherresidentes Verhalten, und er gibt, nach dem er abgelaufen ist, als auf Parasitenart direkt infektiöser dem virustragenden Programm oder dem Operationsssytem die Steuerung zurück. SonstigesDie Programmierer der Schädlinge können Meldungen und Bilder in den fertigen Code einfügen, welche verschleiert werden. In dem Code der Viren/Würmer und sonstiger Schädlinge sehen wir in vielen Fällen charakteristische Texte, in denen entweder die Signatur des Virenherstellers oder bezeichnende Textteile für die Funktion des Virus (Datei- und Verzeichnisnamen usw.) zu finden sind. Diese Texte sind nicht immer unmittelbar zu erkennen, meistens werden sie erst durch die Entschlüsselung des Schädlings sichtbar und lesbar.Der Programm-Code des Virus MS-DOS/Hll.Novademo.A enthält folgenden, nie erscheinenden Texte: This is Dangerous Messanger, and here is my message to the world |