next up previous contents index
Next: A Pieck.4444 Up: Víruspéldák Previous: A Michelangelo vírus

  
A One_Half.3544

A Michelangelo után a kedvenc vírusom a One_Half. Winchesteren a master boot rekordot (MBR, a partíciós tábla helye) fertőzi, floppin a fájlokat (COM és EXE). Mivel winchesteren nem változnak a fájlok, a változásérzékelők nem jeleznek semmit. Mindenesetre bizonyos programokat (SCAN, CLEAN, FINDVIRUS, stb.) még floppin sem fertőz meg. Az MBR -t figyelő érzékelők ellen a vírus lopakodó technikával védekezik: az eredeti MBR-t mutatja.

A One_Half vírus rendszerindításonként két-két cilindert lekódol a winchester aktív partíciójából. Ha a feléhez elérkezett, akkor egyéb feltételek teljesülése esetén kiír egy üzenetet:

Dis is one half.

Press any key to continue ...

Könnyen kitalálható, hogy innen kapta a nevét.

A fertőzött állományokban a vírus egy egyedi polimorf technikát használ: a kódolt vírust dekódoló változó tartalmú programrészt nem kevesebb, mint 10 részre szabdalja. A 10 részt ezután véletlenszerűen elszórja az eredeti állomány utolsó 64 kilobájtjában, a részeket ugró utasításokkal kötve össze.



Nagy Ferenc Laszlo
1999-05-21