- [Digital Virus Labs #11] - [Page 09] - MistFall.Z0MBiE-10.b (проаптдейтеная версия вируса ZMyst; использованы движки: MISTFALL, RPME, CODEGEN, LDE32, ETG) Особая благодарность выражается S.S.R. - за неоценимую помощь и все такое greetz: Vecna, Mr.Sandman Действия: 1. Когда зараженный PE файл стартует, он проверяет (при помощи Atom'ов) запущен ли уже основной вирусный процесс. Если да - возвращает управление носителю, а иначе перезапускает текущую программу, создавая таким образом главный вирусный процесс. 2. В главном вирусном процессе создается новая пермутированая копия вируса (медленная пермутация, см. RPME), после чего производится поиск и заражение PE EXE файлов. Метод заражения: (движок MISTFALL) 1. Дизассемблировать файл (необходимы фиксапы) 2. Интегрировать файл с телом вируса 3. Ассемблировать файл Прочия: - с вероятностью 1/10 вставляем ХУЙ после каждой инструкции (файлы работают) - с вероятностью 1/10 заражаем без декриптора, в чистом виде вирус - с вероятностью 8/10 используем полиморфный декриптор, см. INFECT.INC Версия .a (ZMist) ~~~~~~~~~~~~~~~~~ - ~97% файлов определяется (неплохо для Питера Сксора) Версия .b ~~~~~~~~~ - убрана возможность RSA подписи - убрана метка 'Z' из MZ заголовка (чтоб НАВ сосал) - вероятность UEP изменена с 1/10 на 1/5 - озлоблена схема зашифровщика ОТ РЕДАКТОРА: Исходники и зараженный файл находятся в прилагающемся архиве, так как тут их невозможно было поместить в силу их структуры и размера.