in name of zero INOZ, issue #1, 20 nov. 2001 Вирус Win9x.P0PA-2 by Gr.Protagor // SBVC Santa // SBVC Данный продукт является расширенной версией вируса Win9x.P0PA (Win95.Apop) отличается лишь тем, что был исправлен небольшой баг :) и изменина диструкция Теперь описание: При старте инфицированной программы вирус переходит в ring0 методом LDT и садится на IFSAPI (как обычно:) В нуле вирус обрабатывает функцию IFSFN_OPEN т.е. открытие файла и рассматривает файлы с расширением .EXE и .MP3 Если файл .EXE то вирус пытается его заразить... Метод заражения EXE-файлов: Вирус раскидывает своё тело по секциям, т.е. записывает себя в свободное место в конце каждой файловой секции... Тем самым размер файла-жертвы не увеличивается. Если в файле не достаточно места под вирус - он пропускается. Метод "заражения" MP3-файлов: Так сказать диструкция... В рандомное место MP3-шки записывается строчка, состоящая из 50 слов "Fuck", это конечно не ощутимо сразу на слух, но через какое-то время начинает доставать :)) Фича заключается в том, что куски, поверх которых записывается заветная строчка сохраняются в самом конце файла... :) т.е. при желании MP3-шку можно привести к исходному состоянию... Вроде всё! Разбирайтесь, если что - пишите rogatorp@yahoo.com.au Мы компиляем так: tasm32 /s /m /z /ml p0pa2.asm tlink32 /Tpe /aa /c /x p0pa2,p0pa2.exe,, /L import32.lib Поставляемые файлы [/vx/files/vx04.rar] 19.11.2001