Veszélyeztetett területek:
MBR (a merevlemez legelső szektora), boot-szektor
Elnevezések:
A különböző vírusvédelmek az egyes vírusokat, férgeket eltérő névvel illethetik.
Előfordulhat, hogy egy vírusvédelmi rendszer egy adott károkozó program különböző példányait különböző neveken azonosítja,
de az is elképzelhető, hogy különböző vírusokat, férgeket illet azonos néven.
Az alábbi lista tájékoztató jelleggel mutatja a legelterjedtebb vírusvédelmek elnevezését, mely természetesen még az adott vírusvédelmi rendszer különböző
verziója esetén is más és más lehet.
A MS-DOS/IR&MJ vírus
elnevezései az egyes vírusvédelmek szerint:
vírusvédelem
elnevezés
Avast
Ir&Mj
AVG
IR&MJ
F-PROT
IR_MJ
F-Secure
Virus.Boot.IR&MJ
Kaspersky
Virus.Boot.IR&MJ
McAfee
IR&MJ(Virus)
vírusvédelem
elnevezés
NOD32 (ESET)
IR&MJ
Panda
IR&MJ
Rising Antivirus
Unknown Boot Records Virus
Sophos
IRandMJ
Trend Micro
IRMJ*
Fertőzés
A vírusok tevékenységének leglényegesebb célja, hogy más programterületeket fertőzzenek meg. Ezek a programterületek lehetnek programfájlok, programkódot tartalmazó szektorok (boot szektor, MBR - master boot record). Egyes vírusok a fertőzést az egyes területeken különböző eljárással végzik. Előfordulhat az is, hogy egyes speciális állományok (például COMMAND.COM) fertőzésére a víruskód külön algoritmust tartalmaz.
A vírusok programkódja mérhető helyet foglal a fájlokban, a bootszektorban, az mbr-ben, illetve a flopi vagy merevlemez szektoraiban.
Ez a méret nem mindig egyezik meg a tényleges és látható méretnövekedéssel, mert egyéb hatások is közrejátszanak. Például, ha a vírus felülír saját kódjával kisebb-nagyobb programszakaszokat a fájlban, vagy ha a gazdaprogram "üregeiben" rejti el saját kódját. Előfordulhat az is, hogy a megfertőzött fájlokat a szegmenshatárig tölti fel valamilyen (általában közömbös) tartalommal.
Sok esetben a víruskód tényleges mérete helyett csak a lefoglalt szektorok számát lehet megadni.
A több célpontot is fertőző kártevőknél gyakori eset, hogy az adott fájltípusok különböző struktúrája miatt a COM és az EXE fertőzésekben levő víruskód mérete más, illetve az mbr-t és bootszektort is fertőző bootvírusok és multitarget vírusok más mérettel jellemezhetők a flopilemez bootszektorában, mint az mbr-ben, vagy éppen a COM és/vagy EXE fájlokban.
A vírus saját kódjának tárolásához 2 szektort használ.
A bootvírusok elsődleges célpontja a merevlemezek partíciós táblájában (MBR - Master Boot Record), illetve az operációs rendszer boot szektorában lévő kis betöltő program. Flopi lemezen (mivel ott nem lehetnek partíciók) nincs partíciós
tábla, az első szektor a boot szektor. Az első bootvírusok természetszerűleg még nem voltak felkészítve a később megjelent lemezformátumokra. Ennek megfelelően akadnak, amelyek csak a 360 KB-os flopilemezeket, mások csak az 5,1/4 hüvelykes flopikat fertőzik, míg mások már többféle, akár az összes lemezformátum fertőzésére képesek.
A MS-DOS/IR&MJ vírus
megfertőzi a flopilemezek bootszektorát.
A víruskészítők már a kezdetektől igyekeztek programjaik elrejtésére. Ennek érdekében a vírusprogramot kódolják, illetve olyan "szolgáltatással" látják el, hogy a kód fertőzésről fertőzésre változzon. Ennek mértéke is változó, és a többalakúság fokának megfelelően megkülönböztetünk polimorf, oligomorf és metamorf kártevőket. Az oligomorf, illetve polimorf kártevőkben alkalmazott kódolásra (és kártevőre) jellemző a beépített dekódoló eljárás (dekriptor) is, mely a legtöbb esetben jól elkülöníthető a víruskód többi részétől.
A vírusok programkódja mérhető helyet foglal a fájlokban, a bootszektorban, az mbr-ben, illetve a flopi vagy merevlemez szektoraiban.
Ez a méret nem mindig egyezik meg a tényleges és látható méretnövekedéssel, mert egyéb hatások is közrejátszanak. Például, ha a vírus felülír saját kódjával kisebb-nagyobb programszakaszokat a fájlban, vagy ha a gazdaprogram "üregeiben" rejti el saját kódját. Előfordulhat az is, hogy a megfertőzött fájlokat a szegmenshatárig tölti fel valamilyen (általában közömbös) tartalommal.
Sok esetben a víruskód tényleges mérete helyett csak a lefoglalt szektorok számát lehet megadni.
A több célpontot is fertőző kártevőknél gyakori eset, hogy az adott fájltípusok különböző struktúrája miatt a COM és az EXE fertőzésekben levő víruskód mérete más, illetve az mbr-t és bootszektort is fertőző bootvírusok és multitarget vírusok más mérettel jellemezhetők a flopilemez bootszektorában, mint az mbr-ben, vagy éppen a COM és/vagy EXE fájlokban.
A vírus saját kódjának tárolásához 2 szektort használ.
A bootvírusok elsődleges célpontja a merevlemezek partíciós táblájában (MBR - Master Boot Record), illetve az operációs rendszer boot szektorában lévő kis betöltő program. Flopi lemezen (mivel ott nem lehetnek partíciók) nincs partíciós
tábla, az első szektor a boot szektor. Az első bootvírusok természetszerűleg még nem voltak felkészítve a később megjelent lemezformátumokra. Ennek megfelelően akadnak, amelyek csak a 360 KB-os flopilemezeket, mások csak az 5,1/4 hüvelykes flopikat fertőzik, míg mások már többféle, akár az összes lemezformátum fertőzésére képesek.
A MS-DOS/IR&MJ vírus
a merevlemez MBR-jét fertőzi.
A víruskészítők már a kezdetektől igyekeztek programjaik elrejtésére. Ennek érdekében a vírusprogramot kódolják, illetve olyan "szolgáltatással" látják el, hogy a kód fertőzésről fertőzésre változzon. Ennek mértéke is változó, és a többalakúság fokának megfelelően megkülönböztetünk polimorf, oligomorf és metamorf kártevőket. Az oligomorf, illetve polimorf kártevőkben alkalmazott kódolásra (és kártevőre) jellemző a beépített dekódoló eljárás (dekriptor) is, mely a legtöbb esetben jól elkülöníthető a víruskód többi részétől.
A vírus
programkódja titkosított.
Tevékenységek
Minden vírus, féreg azt csinál, amit akar, illetve amit a programozó beleprogramozott. Egyes vírusok, férgek tevékenységüket (büntető rutinjukat) valamilyen
eseményhez, legtöbbször valamilyen időponthoz kötik.
feltétel
december
30-án
tevékenység
az itt megadott üzenetet jeleníti meg:
December 30th (C) By IR&MJ Compu Serve 1993
feltétel
véletlenszerűen
tevékenység
lefagyasztja a számítógépet
Memória
A vírusok nagyobbik része rezidens módon bekerül a memóriába, ám vannak, amelyek direkt fertőzőként (parazita módon) programkódjuk lefutása után a vezérlést visszaadják a gazdaprogramnak és eltávoznak a memóriából.
A MS-DOS/IR&MJ vírus
memóriarezidens.
A memóriába beülő MS-DOS/IR&MJ vírus
lecsökkenti a DOS által elérhető memóriát. Ez a csökkenés 2048
bájt.