

                     F  /   W   I   N        4   .   4
                     =================================

                HEURISTISCHE ERKENNUNG VON WORDMAKRO-VIREN

                      (c) 1997,1998 Stefan Kurtzhals

                   Stefan Kurtzhals
                   Drrenberg 42
                   D-42899 Remscheid
                   Tel: 02191/949130
                   Fax: 02191/949131
                   Internet: kurtzhal@uni-wuppertal.de
                   Homepage: http://www.cyberbox.de/fwin


   ..........................................................................
   :                                                                        :
   :                         WICHTIGER HINWEIS!                             :
   :                         ~~~~~~~~~~~~~~~~~~                             :
   :             Falls Sie Fragen zu F/WIN haben, schauen Sie               :
   :             doch mal in die Datei FAQ.TXT.  Dort sind so               :
   :             gut  wie alle  hufig gestellten  Fragen zum               :
   :                      Thema F/WIN beantwortet!                          :
   :                                                                        :
   :........................................................................:



1.  WAS IST F/WIN? .........................................................

2.  INSTALLATION UND BENUTZUNG VON F/WIN ...................................

3.  DIE VIRENERKENNUNG UND REINIGUNGSFUNKTION VON F/WIN ....................

4.  MGLICHE FEHLALARME ....................................................

5.  MAKRO- UND WINDOWS EXE-VIREN ...........................................

6.  SHAREWARE, LIZENZBESTIMMUNGEN, GARANTIE ................................



1.  WAS IST F/WIN?
============================================================================

    F/WIN ist ein DOS-Virenscanner, der Word 6.0/7.0-Dokumente sowie
    Windows-EXE-Programme nach Computer-Viren durchsucht.

    Im Gegensatz zu herkmmlichen Virenscannern sucht F/WIN nicht nach
    Virensignaturen von bekannten Viren, sondern verwendet einen regel-
    basierenden Suchansatz. Dabei wird nach einer Anzahl von fr Viren
    typischem Programmcode oder Makrobefehlen gesucht und der Programm-
    aufbau der Datei analysiert. F/WIN verwendet zur Analyse einen
    Emulator/Tracer, mit dem jeder in Makros verwendete WordBasic-Befehl
    untersucht wird. Durch diese Suchmethode ist F/WIN in der Lage, bekannte
    und unbekannte Word Makro- bzw. Windows-Viren zu erkennen.

    Als ein Beispiel kann hier <Concept.A> aufgefhrt werden. F/WIN sucht
    nicht nur die Viren-Makros

       AAAZAO
       AAAZFS
       AutoOpen
       Payload

    sondern untersucht im Gegensatz zu anderen Virenscannern auch die
    Makrodefinitionen nach den entsprechenden Befehlen wie "MakroKopieren",
    "DateiSpeichernUnter" und hnliche. Verndert man die Makronamen und
    den Code von <Concept.A> geringfgig (was selbst ein Laie relativ leicht
    bewerkstelligen kann!), findet der grte Teil der normalen Virenscanner
    den vernderten Virus bereits nicht mehr. F/WIN zeigt weiterhin eine
    detaillierte Analyse des Makrocodes an, anhand derer oft genau abgelesen
    werden kann, welche Auswirkungen und Schadensfunktionen der gefundene
    Makro-Virus enthlt.

    Beispiel einer F/WIN-Analyse anhand des <Concept.A>-Virus:

        D:\VIRUS\CONCEPT.DOC
        (...A 1.9.1995 13:21:06 17920 Bytes)
        - Bekannter Virus gefunden: "Concept.A"
        - Dieser Makro-Virus basiert auf "Concept"
        - Word 6.0/7.0-Dokumentstream gefunden (5100 Bytes)
        - Enthlt 4 Makros (1968 Bytes)
        - Enthlt Makros, hat aber trotzdem die Namensendung .DOC
        - Kopiert Makros auf virentypische Art
        - Kopiert Makros vom aktuellen Dokument in die globale Vorlage
        - Kopiert Makros von der globalen Vorlage in andere Dokumente
        - Makros greifen auf sich selber zu
        - Konvertiert Dokumente in Vorlagen
        - Benutzt den Befehl 'DateiSpeichernUnter'
        - Definiert Word-interne Befehle um
        - Fngt Dateizugriffe von Word ab (VIRUS!)
        - Verwendet Auto-Makros
        - Verbreitet sich beim Speichern von Dokumenten
        - Modifiziert Einstellungen in .INI-Dateien
        - Zeigt Meldungsfenster an
        - Enthlt die folgenden Makros:
          "AAAZAO"
          (Gre: 742,Verdchtig,Zugriff vom Virus)
          "AAAZFS"
          (Gre: 435,Verdchtig,Zugriff vom Virus)
          "PayLoad"
          (Gre: 49,Verdchtig,Zugriff vom Virus)
          "AutoOpen"
          (Gre: 742,Verdchtig,Zugriff vom Virus)



    Was kann F/WIN besser als andere Antiviren-Programme?
    ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    -> F/WIN erkennt mit seiner heuristischen Analyse bekannte und UNBEKANNTE
       Makro-Viren fr Word 6.0 und Word 7.0. Andere Antiviren-Programm
       knnen lediglich bekannte Makro-Viren finden und bieten oft keine
       Reinigungsfunktion an bzw. entfernen nur bekannte Makro-Viren.

    -> F/WIN verwendet eine sehr fortschrittliche Heuristik, die Fehlalarme
       zum grten Teil ausschliet. Andere Antiviren-Programme ignorieren
       zum Teil die Mglichkeit solcher Fehlalarme vllig. Die Heuristik
       erkennt selbst komplexe anti-heuristische Makroviren problemlos.

    -> Durch eine fortschrittliche Suchmethode (SmartScanning) knnen auch
       polymorphe Makroviren wie Slow.A oder UglyKid.A exakt erkannt werden.

    -> Von F/WIN gereinigte Word-Vorlagen werden wieder in normale Word-
       Dokumente umgewandelt, wobei benutzerdefinierte nderungen wie
       Auto-Texte usw. bercksichtigt werden.

    -> Enthlt eine infizierte Vorlage neben dem Virus vorher installierte
       Makros, bietet F/WIN die Option an, nur die Viren-Makros zu entfernen.

    -> Pawortgeschtzte Dokumente knnen von F/WIN durchsucht und Viren aus
       solchen Dateien entfernt werden.

    -> Dokumente, die von Viren gesperrt wurden (Dokumentschutz, Pawort)
       knnen mit F/WIN wieder freigegeben werden.

    -> F/WIN untersucht den Makro-Code und gibt eine detaillierte Analyse aus.

    -> F/WIN erkennt exotische Makro-Viren, wie z.B. Viren, die Shortcuts,
       Formular-Links, MRU-Infektion, Polymorphe Codegeneration, On-the-Fly
       oder Companion-Infektionsmethoden verwenden oder gezielt anti-
       heuristisch programmiert sind.

    -> F/WIN besitzt eine sehr genaue Erkennung von bekannten Makro-Viren.
       Selbst geringfgige Vernderungen am Viruscode werden erkannt.

    -> F/WIN bietet eine vollstndige OLE 2.0-Untersttzung und erkennt
       Dokumente, die von anderen Antiviren-Programmen nicht vollstndig
       gereinigt wurden. F/WIN benutzt nicht die extrem fehlerhafte
       Systemdatei OLE2.DLL bzw. OLE32.DLL von Windows fr den Dateizugriff,
       sondern verwendet eine eigene Schnittstelle. Es knnen Dokumente bis
       zu einer Gre von 250 MB berprft werden.

    -> F/WIN untersttzt das Dokument-Dateiformat der asiatischen Word-
       Version und Dokumente, die auf Macintosh-Systemen erstellt wurden.
       Einige Antiviren-Programme scheitern an diesen Formaten oder bereits
       an normalen Dokumenten mit komplexeren Makro-Kontrollstrukturen.

    -> F/WIN ist selber kein Word-Makro (wie viele der herkmlichen Schutz-
       Programme) und ist daher unabhngig von Winword. Als DOS-Programm
       kann es von einer Startdiskette aus problemlos aufgerufen werden.

    -> F/WIN erkennt bekannte und unbekannte Windows 3.x und Windows 95-
       Programmviren, die auf dem hufig verwendeten Infektionsschema der
       Viren <Winsurfer>, <AEP> und <Boza> basieren und kann diese auch aus
       Windows-Programmen entfernen. Bekannte und stark verbreitete Viren
       dieses Typs sind <Tentacle> und <Tentacle_II>.



2.  INSTALLATION UND BENUTZUNG VON F/WIN
============================================================================

    Die Installation erfolgt einfach, indem die Dateien von F/WIN in ein
    Verzeichnis auf der Festplatte kopiert werden. F/WIN wird nicht speziell
    konfiguriert und kann sofort aufgerufen werden. F/WIN ist ein DOS-
    Programm, kann aber ohne Probleme unter Windows bzw. Windows95 gestartet
    werden. Der Anwender kann sich bei Bedarf eine Referenz auf dem Desktop
    erstellen, um den Aufruf zu beschleunigen.

    Registrierte Benutzer erhalten einen Registrierungsschlssel (FWIN.KEY),
    der einfach in das gleiche Verzeichnis wie F4.EXE kopiert werden mu,
    um die Funktionen der Vollversion freizuschalten. Als Update kann die
    ganz normale Shareware-Version bezogen werden, die wieder durch die
    Datei FWIN.KEY freigeschaltet wird. Der Registrierungsschlssel sollte
    gut aufbewahrt werden. Das Anlegen eines Backups dieser Datei ist zu
    empfehlen!

    WICHTIG! Bevor F/WIN gestartet wird, mu Microsoft Word geschlossen
    werden, da F/WIN sonst nicht die vollen Schreibzugriffe auf evtl.
    geffnete Dateien wie NORMAL.DOT erhlt!

    F/WIN bentigt ab der Version 4.30 128KB XMS-Speicher. Wenn Sie Windows95
    oder Windows NT einsetzen, wird automatisch XMS zur Verfgung gestellt.
    Unter MS-DOS bzw. Windows 3.x mssen Sie HIMEM.SYS oder einen anderen
    Speichermanager (z.B. QEMM) in der CONFIG.SYS installieren.

    Beispieleintrag fr die CONFIG.SYS-Datei von MS-DOS:

       DEVICE=C:\DOS\HIMEM.SYS

    Sie knnen mit dem DOS-Befehl "MEM" berprfen, ob bereits XMS verfgbar
    ist. Rufen Sie "MEM" auf, in der Spalte "Speichertyp" mu "XMS-Speicher"
    angegeben sein.


    Wird F/WIN ohne weitere Parameter aufgerufen, wird ein Auswahlmen
    angezeigt. Die Schnellstartoption durchsucht smtliche lokalen
    Festplatten und entspricht der Angabe von "F4 /LOCAL".

    Die sonstige Aufrufsyntax lautet wie folgt (die Angabe eines
    Suchpfades bzw. Parameters sind optional):


    F4 {Suchpfad} {/Parameter}

          Suchpfad    Ein Laufwerk oder Pfad, der von F/WIN mit smtlichen
                      Unterverzeichnissen durchsucht wird. Es kann nur ein
                      Suchpfad pro Aufruf angegeben werden. F/WIN erlaubt
                      auch Angaben von langen Dateinamen (Windows 95),
                      allerdings darf die Angabe nicht lnger als 128
                      Zeichen sein. Pfadangaben mit Leerzeichen mssen in
                      Anfhrungszeichen (") eingeklammert werden.

          /? /H /HELP Es wird eine Hilfeseite mit allen Parametern angezeigt.

          /REPORT=... F/WIN erzeugt eine Reportdatei, in der alle durch-
                      suchten Dateien, die verdchtige Strukturen oder
                      Programmcode enthalten, aufgelistet werden.
                      Hinter dem "="-Zeichen mu ein Dateiname angeben
                      werden, der als Name fr die Logdatei verwendet
                      wird. Die Reportfunktion ist nur in der Vollversion
                      verfgbar!
          /REPORT=+.. Wie /REPORT=..., F/WIN fgt den aktuellen Report der
                      bereits existierenden Logdatei hinzu oder erstellt
                      einen neuen Report, falls die Datei noch nicht
                      existiert.

          /REPORT     Wie /REPORT=, es wird lediglich die Vorgabe "FWIN.RPT"
                      fr die Reportdatei verwendet.

          /LOGALL     Normalerweise enthlt der Report von F/WIN nur die
                      Namen von Dateien mit verdchtigem Inhalt. Mit /LOGALL
                      werden smtliche durchsuchte Dateien aufgelistet.

          /NODETAIL   Die ausfhrliche Analyse der erkannten Viren wird nicht
                      in der Reportdatei aufgefhrt.

          /ANALYSE    F/WIN zeigt beim Erkennen einer verdchtigen Datei
          /A          sofort das Analysefenster an.

          /MOVE=...   Die von F/WIN angelegten Sicherheitskopien befinden
                      sich normalerweise im gleichen Verzeichnis wie die
                      Originaldatei. Mit /MOVE wird ein eigenes Verzeichnis
                      angelegt, in das alle Sicherheitskopien verschoben
                      werden. Unter Windows 95 knnen lange Verzeichnisnamen
                      angegeben werden, allerdings mssen diese dann in
                      Anfhrungszeichen eingeschlossen werden. Die Standard-
                      vorgabe ist "C:\VIRUS".

          /MODE:n     Einstellung der erweiterten Virenerkennung:
                        n = 1 : Extended
                        n = 2 : Paranoid

          /MODE:1     Normalerweise versucht F/WIN, durch eine sorgfltige
          /MODE:2     Analyse der Dateien Falschalarme zu vermeiden. Dadurch
                      kann es vorkommen, da F/WIN z.B. nicht alle mglichen
                      Makro-Trojaner erkennt. Mit /MODE:n knnen zwei beson-
                      dere Suchmodi eingeschaltet werden, mit denen F/WIN
                      auch weniger oder nur teilweise verdchtige Dokumente
                      meldet. Allerdings steigt damit auch die Mglichkeit
                      von Fehlalarmen, besonders im "Paranoid"-Modus.
                      Wie der Name schon sagt, ist die Erkennung von F/WIN
                      in diesem Suchmodus ziemlich paranoid, allerdings
                      eignet sich dieser Suchmodus hervorragend fr Systeme,
                      in denen nie Makros eingesetzt werden, da F/WIN
                      bereits Dokumente mit nur wenigen verdchtigen
                      Merkmalen meldet.
                      Der Extended-Modus ist nicht ganz so anfllig fr
                      Fehlalarme wie der Paranoid-Modus, es werden aber auch
                      hier z.B. einige komplexe kommerzielle Makros als
                      verdchtig gemeldet. Im Extended-Modus werden zustz-
                      lich auch Makros gemeldet, die zwar verdchtige Befehle,
                      aber keinen vollstndigen Makro-Virus enthalten.
                      Die /MODE-Option ist nur in der Vollversion vorhanden!

          /PARANOID   Entspricht /MODE:2 und wurde aus Version 3.00 und 3.02
                      bernommen.

          /DOC        Es werden nur .DOC und .DOT Dateien berprft. F/WIN
                      sucht damit ausschlielich nach Makro-Viren,
                      allerdings wird die Suchgeschwindigkeit durch die
                      Angabe von /DOC stark beschleunigt.

          /NOHEUR     F/WIN verwendet keine Heuristik, um Makro-Viren zu
                      erkennen. Es werden nur noch bekannte Viren anhand
                      von Signaturen erkannt. Allerdings arbeitet F/WIN
                      bei Angabe des Parameters /NOHEUR wesentlich schneller,
                      da nicht mehr alle vorhandenen Makros eingelesen und
                      berprft werden mssen. /NOHEUR empfiehlt sich fr den
                      Fall, wenn groe Festplatten mit einem bekannten
                      Makro-Virus infiziert sind.

          /NOSIG      Zur Erkennung von Makro-Viren wird lediglich die
                      WordBasic-Heuristik verwendet.

          /RENAMEALL  Im Batch-Modus verlangt F/WIN keine Anwender-Eingaben
                      mehr, sondern benennt sofort jede als verdchtig
                      erkannte Datei in eine andere Dateierweiterung um
                      (.VIR, .VI1, .VI2 usw.). Wurde der Parameter /MOVE=...
                      benutzt, legt F/WIN die Sicherheitskopien im
                      angegebenen Verzeichnis an.

          /CLEANALL   Alle befallenen Dateien werden automatisch ohne Eingaben
                      des Anwenders gereinigt. Bei Makro-Viren wird, wenn
                      mglich, der Reinigungsmodus 1 verwendet und die Datei
                      wieder in ein Dokument zurckkonvertiert. Bevor die
                      infizierte Datei verndert wird, legt F/WIN eine
                      Sicherheitskopie an. Ist dies nicht mglich, wird
                      die infizierte Datei nicht verndert.
                      /CLEANALL erfordert die Angabe des Parameters /REPORT.

          /IGNOREALL  F/WIN wird in den Batchmodus geschaltet und hlt nicht
                      mehr bei der Anzeige von verdchtigen Dateien an. Die
                      gemeldeten Dateien werden nicht umbenannt oder
                      gereinigt. /IGNOREALL ist nur zusammen mit /REPORT
                      einsetzbar und ist fr den Betrieb ber DOS-
                      Batchdateien gedacht.

          /MOVEALL    Alle verdchtigen Dateien werden automatisch in das
                      mit /MOVE=... angegebene Verzeichnis verschoben. Wird
                      kein Pfad vorgegeben verschiebt F/WIN die Dateien nach
                      "C:\VIRUS".

          /CLEAN:n    Bestimmt den Reinigungsmodus fr Word Makro-Viren.
                      Im Modus 1 werden smtliche vorhandenen Makros entfernt
          /CLEAN:1    und falls die Datei die Endung ".DOC" aufweist, wieder
          /CLEAN:2    in das normale Dokumentformat zurckkonvertiert.
                      /CLEAN:2 bewirkt, da nur die Viren-Makros entfernt
                      werden. Erkennt F/WIN, da smtliche Makros innerhalb
                      einer Datei zum Virus gehren, wird automatisch der
                      Reinigungsmodus 1 fr die betreffende Datei angewendet.

          /DOBAK      F/WIN legt eine Sicherheitskopie der Datei an, bevor
                      diese gereinigt wird. Kann die Sicherheitskopie nicht
                      erzeugt werden, wird die infizierte Datei nicht von
                      F/WIN verndert.

          /LOCAL      F/WIN durchsucht alle lokalen Laufwerke nach Viren.
                      Diskettenlaufwerke und CD-ROMs werden nicht berprft.

          /REMOTE     F/WIN berprft alle vorhandenen Netzwerklaufwerke, auf
                      die ein Zugriff mglich ist. Eine Kombination der
                      Parameter /LOCAL und /REMOTE ist mglich.

          /SKIP=nn    Es werden nur Dateien berprft, die innerhalb der
                      letzten nn Tage bearbeitet bzw. verndert wurden.
           (nn=1..30) Makroviren setzen ungewollt bei der Infektion das
                      aktuelle Systemdatum in das Dateidatum ein. Dieser
                      Parameter beschleunigt sehr stark den Suchvorgang, vor
                      allem bei groen Datenbestnden, ohne die Erkennungs-
                      sicherheit zu reduzieren. Die Zahl nn darf im Bereich
                      von 1 bis 30 liegen.

          /BEEP       F/WIN gibt ein Signalton aus, falls eine infizierte
                      Datei gefunden wird. Dieser Parameter wird im Batch-
                      modus (/IGNOREALL, /CLEANALL usw.) deaktiviert.

          /NOBREAK    Der Suchvorgang von F/WIN kann nicht mehr mit <ESC>
                      oder <STRG-C> unterbrochen werden.

          /NOSUB      F/WIN durchsucht keine Unterverzeichnisse.

          /WAIT       Nach Beendingung des Suchvorgangs wartet F/WIN noch
                      auf eine Besttigung des Anwenders.

          /VLIST      Es wird eine Liste bekannten Makro-Viren angezeigt,
                      die F/WIN exakt erkennt. Neben diesen Viren findet
                      F/WIN anhand der Heuristik auch unbekannte Makro-Viren.

          /UNLOCK     F/WIN meldet auch gesperrte Dokumente (Dokumentschutz,
                      Pawort), die nicht mit einem Virus infiziert sind
                      und bietet die Option an, die Dateien wieder freizu-
                      geben. Dieser Parameter ist nur in der Vollversion
                      verfgbar.


       Hinweis:
       ~~~~~~~~

       /RENAMEALL, /CLEANALL, /IGNOREALL und /WIPEALL schlieen sich gegen-
       seitig aus und knnen nicht zusammen verwendet werden.


       Beispiele:
       ~~~~~~~~~~

          F4 /LOCAL /DOC

            (Alle Laufwerke werden von F/WIN durchsucht, wobei nur .DOC oder
             .DOT-Dateien berprft werden.)

          F4 D:

            (durchsucht das gesamte D: Laufwerk)


          F4 "C:\MSOffice\WinWord\Vorlagen\Meine Texte"

            (das Verzeichnis "Meine Texte" und alle seine Unterverzeichnisse
             werden durchsucht. Wichtig ist die Angabe der Anfhrungs-
             zeichen.)


          F4 A:\ /REPORT=C:\FWIN.RPT /MODE:2

            (durchsucht das gesamte A: Laufwerk und legt eine Logdatei
             auf Laufwerk C mit dem Namen "FWIN.RPT" an. Dabei wird der
             Paranoid-Suchmodus benutzt.)


          F4 C:\*.DO?

            (durchsucht das C:-Laufwerk nach Dateien mit der Endung ".DO?".)


          F4 D:\NEU /MOVE="C:\Sicherheitskopien" /REPORT=+C:\FWIN.RPT

            (F/WIN durchsucht das Verzeichnis D:\NEU, fgt die Ergebnisse
             der Reportdatei C:\FWIN.RPT hinzu und legt die Sicherheitskopien
             im Verzeichnis "C:\Sicherheitskopien" an.)


          F4 /LOCAL /REMOTE /MOVEALL /MOVE=C:\VIR /REPORT=C:\VIRUS.TXT

            (Alle lokalen Festplatten und Netzwerklaufwerke werden durchsucht,
             dabei werden alle verdchtigen Dateien automatisch in das
             Verzeichnis "C:\VIR" verschoben und die Reportdatei
             "C:\VIRUS.TXT" erzeugt.)


          F4 /LOCAL /SKIP=5

            (Alle lokalen Festplatten werden berprft, wobei nur Dateien
             gescannt werden, die innerhalb der letzten fnf Tage bearbeitet
             wurden.)


       Errorlevel:
       ~~~~~~~~~~~
          F/WIN gibt eine Anzahl von verschiedenen Errorlevels an DOS zurck,
          die in einer Batch-Datei abgefragt werden knnen:

            0   -   Es wurden keine verdchtigen Dateien gefunden und die
                    Suche erfolgreich durchgefhrt.
            1   -   F/WIN hat eine oder mehrere verdchtige Dateien gefunden.

          249   -   Die Signaturdatei konnte nicht geladen werden.

          250   -   Eine ungltige Parameterkombination wurde angegeben.

          253   -   Das /MOVE=...-Verzeichnis kann nicht erzeugt werden
          254   -   Die Reportdatei kann nicht erzeugt werden.



    Findet F/WIN beim Durchsuchen des angegebenen Verzeichnisses verdchtige
    Dateien, unterbricht es den Suchvorgang und zeigt einige Informationen
    ber die verdchtige Datei und ein Auswahlmen an. Dieses Men kann
    z.B. so aussehen:

    CONCEPT .DOC  - Infiziert mit: "Concept.A"
                    (Makros: 4, Gre: 1968)

    [ Analyse Reinigen Umbenennen Verschieben Ignorieren Beenden Optionen ]

    Die einzelnen Punkte knnen durch Auswahl mittels Cursortasten und
    SPACE bzw. ENTER oder durch Eingabe des farblich hervorgehobenen
    Buchstaben ausgewhlt werden. ESC beendet den Suchvorgang.

    Die Menpunkte im einzelnen:

    ANALYSE
    ~~~~~~~
    F/WIN zeigt das Analyse-Fenster mit einer detaillierten bersicht ber
    die Schadensfunktionen des erkannten Virus an. Der sichtbare Ausschnitt
    des Analysefensters kann mit den Cursortasten verschoben werden.


    REINIGEN
    ~~~~~~~~
    Die gemeldete Datei wird gereinigt. Wird der Parameter /DOBAK angegeben,
    wird zuvor eine Sicherheitskopie angelegt wird ( Falls ein Word-Dokument
    neben dem Virus noch weitere Makros enthlt und der Reinigungsmodus nicht
    durch /CLEAN:1 oder /CLEAN:2 festgelegt wurde, bietet F/WIN ein Auswahl-
    men an, in dem der Anwender festlegen kann, ob F/WIN alle oder nur die
    verdchtigen Makros aus der Datei entfernen soll.


    UMBENENNEN
    ~~~~~~~~~~
    Die verdchtige Datei wird in eine andere Dateiendung wie z.B.
    .VIR, VI1, .VI2 usw. umbenannt. Wurde der Parameter /MOVE= angegeben,
    werden die Sicherheitskopien in diesem Verzeichnis angelegt.

    Beispiel:

       TEXT.DOC   ->  TEXT.VIR


    VERSCHIEBEN
    ~~~~~~~~~~~
    F/WIN verschiebt die verdchtige Datei in ein spezielles Verzeichnis, das
    mit /MOVE=... angegeben werden kann. Wurde kein Verzeichnis vorgegeben,
    verwendet F/WIN automatisch die Vorgabe "C:\VIRUS".


    IGNORIEREN
    ~~~~~~~~~~
    Die verdchtige Datei wird bersprungen und bleibt unverndert.


    BEENDEN
    ~~~~~~~
    Der Suchvorgang wird beendet.


    OPTIONEN
    ~~~~~~~~
    F/WIN zeigt ein Auswahlfenster an, in dem der Anwender mittels
    Cursortasten und SPACE bzw. ENTER verschiedene Automatik-Modi einstellen
    kann.

        Aktuelle Datei
        Aktuelles Verzeichnis
        Aktuelles Verzeichnis inkl. Unterverz.
        Aktuelles Laufwerk
        Alle weiteren verdchtigen Dateien

    F/WIN wendet die von Ihnen angegebene Aktion wie Reinigen, Umbenennen,
    Ignorieren usw. auf diese Angabe an. Wenn Sie also unter Optionen den
    Punkt "Aktuelles Laufwerk" und danach die Option "Reinigung" anwhlen,
    reinigt F/WIN alle Dateien auf dem aktuellen Laufwerk.



3.  DIE VIRENERKENNUNG UND REINIGUNGSFUNKTION VON F/WIN
============================================================================

       In der jetzigen Version kann F/WIN infizierte Dokumente reinigen und
       NE-EXE-Viren (Windows 3.x) sowie PE-EXE (Windows 95) entfernen.

       Durch die Untersttzung des OLE 2.0-Dateiformats ist F/WIN in der
       Lage, Word Makro-Viren zuverlssig zu erkennen und zu entfernen.
       Dieses Dateiformat ist sehr komplex und einige Antiviren-Programme
       sind nicht in der Lage, es korrekt zu bearbeiten.

       Makro-Viren werden anhand von drei Methoden erkannt:

       1. Code-Heuristik
          F/WIN untersucht innerhalb jedes Makros eines Word-Dokuments, ob
          verdchtige Strukturen oder Befehle vorhanden sind. Durch diesen
          regelbasierten Suchansatz ist F/WIN in der Lage, bekannte und
          unbekannte Makro-Viren zu erkennen. Die komplexe Heuristik ist
          ebenfalls in der Lage, so gut wie alle Fehlalarme zu erkennen
          und zu vermeiden. F/WIN verwendet einen Emulator/Tracer, der jede
          WordBasic-Befehlszeile genau untersucht.

       2. Signatur-Vergleich
          Diese Suchmethode ist eigentlich nur ein zustzlicher "Bonus", da
          die Heuristik bereits alle bisher bekannten Viren erkennt. Anhand
          des Signatur-Vergleichs kann lediglich festgestellt werden, ob es
          sich bei dem Virus um einen bereits bekannten Makro-Virus handelt
          und ob dieser Virus modifiziert wurde. F/WIN verwendet eine sehr
          przise Vergleichsmethode und vergleicht jedes Byte der
          Virenmakros.

       3. Smart-Scanning
          Entspricht einer Weiterentwicklung von 2., wobei unwichtige
          Programmteile in den Makros bersprungen werden. Damit ist F/WIN
          in der Lage, auch komplexe polymorphe Makroviren wie etwa <Slow>
          oder <UglyKid> exakt zu erkennen.


       Die erkannten Makro-Viren knnen entfernt werden, egal ob es sich
       dabei um einen bekannten oder unbekannten Virus handelt.
       F/WIN verwendet mehrere Methoden, um festzustellen, welche Makros
       innerhalb eines Dokuments zum Virus gehren und bietet die Option an,
       nur diese Makros zu entfernen und ursprnglich vorhandene Makros
       zu erhalten. Normalerweise erkennt F/WIN automatisch, welcher
       Reinigungsmodus verwendet werden mu, im Zweifelsfall wird ein
       Auswahlmen angezeigt.
       F/WIN entfernt den Virus aus der Datei, indem der Viruscode
       vollstndig berschrieben und das betreffende Makro innerhalb der
       Dokumentstruktur gelscht wird. Eine Reaktivierung des Virus, wie
       es leider nach der zum Teil unvollstndigen Reinigung mit einigen
       anderen Antiviren-Programmen passieren kann, ist nicht mglich.
       Infizierte Dateien mit der Endung ".DOC" werden nach der Reinigung,
       falls mglich, wieder in das normale Dokumentformat zurckkonvertiert.
       F/WIN beachtet dabei evtl. vorhandene vom Benutzer definierten
       Vernderungen wie Mens, Autotexte usw. und behlt bei diesen Dateien
       das Vorlagenformat bei.

       Windows 3.x-Viren knnen dann entfernt werden, wenn sie sich an das
       VLAD-Infektionsschema halten und einen Relokationseintrag am Datei-
       ende angefgt haben. Anhand dieses Eintrags kann F/WIN den alten
       Programmeinsprung feststellen und die Datei reparieren. F/WIN kann
       z.B. folgende Viren entfernen: Ph33r, Wintiny, Winlame und Tentacle.
       Dabei ist es egal, ob der Virus verschlsselt oder gar polymorph ist.
       Viren wie Cyberriot benutzen andere Methoden, um den alten
       Programmeinsprung zu speichern und knnen daher nicht entfernt
       werden.


       Hinweise:
       ~~~~~~~~~
       Ab der Version 4.20 kann F/WIN auch Dokumente durchsuchen, die mit
       einem Pawort verschlsselt sind. Die Methode das Pawort zu
       ermitteln ist etwas trickreich und kann unter Umstnden fehlschlagen.
       Falls Sie mit einem von F/WIN dekodierten Dokument Probleme haben
       sollten senden Sie bitte die betreffende Datei dem Autor zu.

       F/WIN kann nur Viren in Microsoft Word 6.0 oder 7.0 Dokumenten
       erkennen und entfernen. Es wird ein Hinweis angezeigt, falls
       F/WIN Word 2.0-Dateien mit der Endung .DOC findet, die Makros
       enthalten. Diese Makros werden allerdings nicht genauer von F/WIN
       analysiert.

       Windows EXE-Viren werden auf eine ganz andere Art erkannt, als die
       Microsoft Word Makro-Viren. F/WIN analysiert dabei den Programmkopf
       von NE-EXE (Windows 3.x) und PE-EXE (Windows 95 und Windows NT) auf
       verdchtige Segmente und deren Anordnungen. Da Windows-Programme so
       gut wie immer in Hochsprachen programmiert werden, besitzen sie einen
       quasi fest definierten Programmkopf und weitere voraussagbare
       Strukturen. Die Windows EXE-Viren manipulieren diesen Programmkopf
       whrend der Infektion auf eine sehr auffllige Art und Weise, die
       F/WIN erkennen kann. Damit ist klar, da F/WIN nicht den eigentlichen
       Codeinhalt der Segmente berprft, sondern nur die externe Anordnung.
       Aufgrund der geringen Anzahl von Windows EXE-Viren ist es noch nicht
       mglich, zuverlssige Code-Heuristiken zu erstellen. F/WIN erkennt
       alle Windows EXE-Viren, die auf dem Infektionsschema der Viren
       <NE.Winsurfer>, <NE.AEP> und <PE.Boza> basieren. Mit diesen Windows-
       Viren wurde jeweils ein neues Infektionsschema eingefhrt, das allen
       bisherigen Methoden eindeutig berlegen ist und daher wahrscheinlich
       von anderen Virenprogrammierern in zuknftigen Viren bernommen wird.
       Besonders stark verbreitet sind die Windows 3.x-Viren <Tentacle> und
       <Tentacle_II>.

       Hinweis:
       ~~~~~~~~
       F/WIN erkennt keine sogenannten "Generation-1"-Samples der Windows
       3.x oder 95-Viren! Oft finden sich solche "Generation-1"-Samples in
       Sammlungen von Computer-Virenforschern. Normal infizierte Dateien
       werden ohne Probleme erkannt.



4.  MGLICHE FEHLALARME
============================================================================

       Wie jede andere Heuristik, so ist auch der von F/WIN benutzte Such-
       ansatz nicht immun gegen Fehlalarme. Das Problem bei der Erstellung
       einer Heuristik ist, da mglichst viele Viren erkannt, aber gleich-
       zeitig mglichst wenig Fehlalarme produziert werden sollen. Da die
       Anzahl der Windows EXE-Viren bisher noch recht begrenzt ist, kann die
       Heuristik von F/WIN fr diesen Virustyp noch nicht besonders "fein"
       ausgewogen werden. Fehlalarme sind daher eher mglich, als bei
       Heuristiken fr DOS-Viren.

       Die Heuristik der Version 4.10 wurde gegenber den Vorgngern stark
       verbessert und produziert keinen der bis dahin bekannten Fehlalarme
       mehr. Besonders die Fehlalarme wegen Antiviren Makros wie SCANPROT
       treten nicht mehr auf. Allerdings kann es bei besonders groen und
       komplexen Makros noch vorkommen, da ein unbekannter Makro-Virus
       gemeldet wird. Im Zweifelsfall knnen Sie das verdchtige Makro dem
       Autor zur Analyse zuschicken.

       Bei Windows EXE-Viren sieht das Problem mit Fehlalarmen anders
       aus. Die Strukturen, nach denen F/WIN sucht, sind so atypisch, da
       eigentlich keine Fehlalarme auftreten sollten. Allerdings ist die
       Anzahl der Viren, aus denen die Heuristik abgeleitet wurde, auch sehr
       gering und die Heuristik daher noch nicht hundertprozentig
       ausgereift.

       Wenn Sie bei einer Meldung von F/WIN unsicher sind, ob wirklich eine
       Infektion vorliegt, sollten Sie die Datei auf jeden Fall dem Autor
       zur Analyse vorlegen. Eine solche Analyse ist schnell erledigt und
       gleichzeitig kann F/WIN weiter verbessert werden und, falls es sich
       wirklich um einen neuen Virus handelt, wird dieser an andere Viren-
       forscher weitergeleitet. Wenn Sie dem Autor Viren zuschicken
       mchten, sollte dies mglichst als verschlsselte PGP-Nachricht ber
       das Internet oder direkt per Post erfolgen. Auf keinen Fall sollten
       potentielle Viren ohne Sicherungen verschickt werden! Der
       notwendige Public PGP-Schlssel und die Adresse befinden sich in der
       Datei KURTZHAL.PGP bzw. REGISTER.TXT und am Ende dieser Anleitung.



5.  MAKRO- UND WINDOWS EXE-VIREN
============================================================================

       Makro-Viren sind keine neue Erfindung, die Idee besteht schon seit
       Jahren. Aber erst 1994 untersuchte ein amerikanischer Sicherheits-
       techniker die Gefahr von Makro-Viren speziell fr Microsoft Word und
       Microsoft Excel. Seine sehr ausfhrliche Analyse enthielt unter
       anderem zwei Demonstrations-Viren, <WordMacro.DMV> und <Excel.DMV>,
       wobei DMV fr "Demo Macro Virus" steht. Trotz dieser Warnungen
       reagierten die Hersteller der Antiviren-Programme nicht, wie es
       leider in der AV-Branche so oft blich ist. Erst als Mitte 1995
       der erste Microsoft Word Makro-Virus in freier Wildbahn gefunden
       wurde, brach bei den Anwendern Panik und bei den Antiviren-Firmen
       groe Hektik aus; es galt, schnell eine Lsung zu finden.
       <WordMacro.Concept.A> war dieser erste verbreitete Makro-Virus, sein
       genauer Ursprung ist unbekannt. <Concept> breitete sich sehr schnell
       aus und gilt heute international als sehr verbreitet (ITW). <Concept>
       ist an sich harmlos, er zeigt lediglich ein Fenster mit einer "1"
       bei seiner ersten Aktivierung an. Das Makro mit dem bezeichnenden
       Namen "Payload" blieb offenbar absichtlich leer. Der Virus enthlt
       den Text "That's enough to prove my point", der allerdings nicht
       angezeigt wird. Der Virus wurde unter anderem von Microsoft selber
       unbeabsichtigt auf einer CD verschickt.
       Weitere Makro-Viren lieen nicht lange auf sich warten, als nchstes
       erschienen <WordMacro.Nuclear> und <WordMacro.Colors>. Beide sind
       fortschrittlicher als <Concept> und benutzen Execute-Only Makros, um
       ihre Analyse zu erschweren. <Nuclear> enthlt einen normalen DOS-
       Virus, der aus dem Dokument ins System eingeschleust wird bzw.
       eingeschleust werden soll; der Virus hat einen Bug, der dies
       verhindert. Zu bestimmten Uhrzeiten fgt dieser Virus beim Versenden
       von Dokumenten den Text "And finally I would like to say - STOP ALL
       FRENCH NUCLEAR TESTING IN THE PACIFIC!" hinzu. <Colors> ist nicht so
       fehlerhaft wie die beiden vorherigen Makro-Viren programmiert und
       ndert die Bildschirmfarben von Windows.
       Da in der deutschen Version von Microsoft Word neben den normalen
       Anzeigen auch die Makro-Namen bersetzt wurden, funktionieren die
       englischen Makro-Viren in Deutschland nicht richtig; nur NORMAL.DOT
       wird infiziert, ansonsten bleiben die Viren inaktiv. Es ist
       allerdings relativ leicht, unverschlsselte Viren wie <Concept> zu
       "bersetzen", damit sie mit der deutschen Version von Microsoft Word
       funktionieren.
       Mittlerweile sind mehrere deutsche Makro-Viren bekannt, z.B.
       <Xenixos>, der unter anderem den DOS-Virus <Neuroquila> enthlt und
       ins System einschleust, <NOP>, <PCW>, <NF>, <Clock>, <Boom>, <Lbynj>,
       <Dietzel>, <Friendly>, <Satanic>, <Buero>, <Stryx> oder <Outlaw>.
       Es wurden sogar schon mehrere Makro-Virus-Construction-Kits gefunden,
       mit denen sich ohne Probleme neue Makro-Viren erstellen lassen.
       Mittlerweile sind weitere solcher Kits aufgetreten, es hat sich jedoch
       gezeigt das diese Kits kaum angewendet werden: es sind so gut wie
       keine Viren bekannt, die anhand dieser Kits erstellt wurden.
       Die Zahl der Makroviren steigt tglich, wobei die Viren immer
       komplexer werden. Viren wie <Outlaw.A> (Semi-Polymorph), <Cap.A>
       (Variable Anzahl und Namen von Makros, sprachunabhngig) oder
       <Vicis.A> (vollstndig polymorph) erschweren die Erkennung ber die
       herkmmlichen Methoden. Von einigen Viren existiert eine enorme
       Anzahl von Varianten, wie z.B. bei <Wazzu>, <Npad> oder <CAP>.
       Hinzu kommt das die Systemdatei OLE*.DLL von Microsoft Windows sehr
       fehlerhaft ist und beim Speichern von Dokumenten Daten zerstren
       kann. Die Folgen sind geringfgige Vernderungen am Viruscode, was
       bereits eine neue Variante des Virus darstellt. Zum Teil sind diese
       Viren nicht mehr lauffhig. Weitere Varianten erstehen durch
       Kombinierung zweier Viren. Es kann vorkommen, da ein Virus eine
       mit einem anderen Virus infizierte NORMAL.DOT angreift und nur Teile
       des "Vorgngers" berschreibt, dafr andere Teile bernimmt. Das
       Resultat ist eine Art natrliche Mutation (was z.B. bei DOS-Viren
       nicht mglich war). Es ist sogar mehrfach vorgekommen, da Viren Teile
       von Antiviren-Makros wie ScanProt bernommen haben. Ein Virus greift
       ScanProt sogar gezielt an und deinstalliert den "Virenschutz".
       Andere Viren verwenden anti-heuristische Anstze (<Target.A:De>) um
       einer Erkennung durch Programme wie F/WIN zu verhindern. Wieder andere
       Viren infizieren nicht NORMAL.DOT (die oft berwacht wird), sondern
       umgehen diese Datei vllig. Ein Virus prft sogar, ob NORMAL.DOT
       schreibgeschtzt ist und aktiviert dann erst seine Schadensfunktion.

       Besonders stark in Deutschland verbreitet sind zur Zeit <CAP>, <NOP>,
       <Wazzu>, <Clock>, <MDMA>, <Npad>, <Buero>, <NF> und <Concept>. In
       den meisten Fllen handelt es sich dabei um die ".A"-Variante des
       Virus.

       Windows EXE-Viren sind relativ schwierig zu programmieren, erstens
       weil das Windows-Programmformat sich erheblich vom DOS-Format unter-
       scheidet (und kaum dokumentiert ist) und zweitens, weil nicht die
       herkmmlichen DOS-Funktionen fr den Dateizugriff benutzt werden
       knnen (oder nur teilweise ber DPMI). Es gab vor <NE.Winsurfer>
       eine Reihe von Windows EXE-Viren, wie etwa <WinVir>, <Twitch> oder
       <WinVik>. Alle diese Viren beherrschen allerdings das Windows EXE-
       Dateiformat (NE-EXE) nicht besonders gut und waren zum Teil fehler-
       haft. Diese Windows EXE-Viren galten als reine Laborviren, bis 1995
       ein australischer Virenprogrammierer einen Windows EXE-Virus schrieb,
       der diese Programme "effektiv" und voll funktionsfhig infizeren
       konnte. Die Infektionsmethode von <NE.Winsurfer> ist den bisherigen
       Windows EXE-Viren berlegen und wird vermutlich weiter von anderen
       Virenprogrammierern kopiert werden. Es gibt zwei Viren, die dieses
       Infektionsschema (bzw. eine Abwandlung davon) verwenden und die in
       Deutschland verbreitet sind: <Tentacle> und <Tentacle_II>.

       Anfang Februar 1996 ging die Meldung ber den ersten WIN95-Virus
       durch die Presse.

       <PE.Boza> stammt von der gleichen Programmierergruppe aus
       Australien wie <Winsurfer> und <Ph33r> und ist ein nicht-residenter
       Windows95 EXE-Virus. Der Virus sorgte fr einiges Aufsehen, obwohl
       er bis heute nur in den Virensammlungen der Virenforscher zu finden
       ist (oder sein sollte) und aufgrund technischer Mngel sich
       vermutlich nie weit verbreiten wird. hnlich wie bei den Windows EXE-
       Programmen ist das Windows95 EXE-Format erheblich schwieriger zu
       infizieren, als die alten DOS EXE-Programme. Genau wie <Winsurfer>
       benutzt <Boza> eine recht "markante" Methode, Programme zu
       infizieren. Der Virus ist zudem fehlerhaft und vergrert unter
       Umstnden Programme bis zu einigen Megabytes, ansonsten ist er
       harmlos und zeigt gelegentlich ein Fenster mit Texten an, in denen
       die Virenprogrammierer mit ihrer "Leistung" angeben. Auch neuere
       Windows95-Viren, die speicherresident sind (VxDs) wie <Punch> oder
       <MrKlunky> sind nicht verbreitet.

       Die bisher bekannten Windows 95 (PE-EXE)-Viren sind in Deutschland
       nicht verbreitet, aber denoch besteht die Gefahr, da andere Viren-
       programmierer die bestehenden Viren als Vorlage benutzen und weitere
       Windows EXE-Viren schreiben werden; vor allem deswegen, weil
       die australischen Virenprogrammierer die Sourcecodes der Viren mit
       genauen Beschreibungen der Infektionsmethoden verffentlicht haben.

       Mitte 1996 wurde der erste Excel-Virus bei Anwendern in Sdafrika
       entdeckt. Der Virus <Laroux> arbeitet hnlich wie die bekannten
       Word-Viren und wird durch Automakros wie etwa "Auto_Open" oder
       "Auto_Close" aktiviert. Excel enthlt ein spezielles Verzeichnis,
       wobei es beim Start alle Vorlagen und Dateien automatisch
       aktiviert, die sich in diesem Verzeichnis befinden. <Laroux> erzeugt
       eine infizierte Datei in diesem Verzeichnis (das meistens XLSTART
       heit) und wird so von Excel automatisch aktiviert. Beim Zugriff
       auf andere Dokumente bertrgt der Virus dann seine beiden Makros
       in die Datei. Im Gegensatz zu Word-Viren kann eine Excel-Datei VBA-
       Projekte und Makros enthalten und mu nicht vom Virus vorher
       konvertiert werden. Mittlerweile sind weitere Excel-Makro-Viren
       bekannt, <Delta>, <Sofa>, <RoboCop>, <Yohimbe> und andere.

       Seit Anfang 1997 explodiert die Zahl der Makroviren fr Word 6.0/7.0
       geradzu. Es werden immer mehr neue Makroviren pro Tag entdeckt, wozu
       unter anderen Winword selber beitrgt. Die fehlerhaften Systemdateien
       OLE*.DLL beschdigen Makros (und auch Dokumenttexte!) beim Speichern
       von Dokumenten (also z.B. wenn sich Viren verbreiten). Smtliche
       Varianten der Npad-Familie sind auf diese Art entstanden!
       Die Virenprogrammierer bernehmen immer mehr Tricks aus dem Bereich
       der DOS-Viren wie komplexe polymorphe Verschlsselungen und wenden
       immer kompliziertere Tricks an um den Virencode zu verstecken
       (Dokumentvariablen und Autotext-Eintrge).



6.  SHAREWARE, LIZENZBESTIMMUNGEN, GARANTIE
============================================================================

       F/WIN ist SHAREWARE. Das bedeutet, da Sie die SHAREWARE-Version
       30 Tage lang testen drfen. Wollen Sie das Programm nach dieser
       Testzeit weiterhin benutzen, mssen Sie sich registrieren und eine
       Nutzungslizenz erwerben. Ansonsten mssen Sie nach den 30 Tagen
       das Programm von Ihrem Computer entfernen.

       Die SHAREWARE-Version darf beliebig kopiert und vervielfltigt
       werden, solange die Programme und zugehrigen Dateien von F/WIN
       unverndert und vollstndig bleiben. Es ist ausdrcklich erlaubt
       und erwnscht, da F/WIN in Mailboxen oder anderen Online-Diensten
       verbreitet wird.

       Als registrierter Anwender erhalten Sie eine Nutzungslizenz, die
       Ihnen das Recht gibt, F/WIN auf jeweils einem System einzusetzen.
       F/WIN kann auf mehrere Systeme kopiert werden, es darf aber nur
       auf einem Computer zeitgleich benutzt werden und es mu sicher-
       gestellt werden, da keine weiteren Personen die Vollversion
       benutzen oder sich den Registrierungsschssel aneignen knnen.
       Die Nutzungslizenz ist exklusiv und kann nicht verkauft, bertragen,
       vermietet, verpachtet oder verliehen werden, egal ob zeitweise oder
       dauerhaft. Es ist nicht gestattet, den Registrierungsschlssel der
       Vollversion in irgendeiner Weise zu vervielfltigen, kopieren oder
       zu verndern. Allerdings darf der Registrierungsschlssel zu
       Sicherungszwecken (Backup) kopiert werden.

       Fr das Programm F/WIN hat der Autor Stefan Kurtzhals das Urheber-
       recht. Alle Rechte bleiben vorbehalten. Es ist untersagt, das
       Programm auf irgendeine Art zu verndern, disassemblieren, zu
       debuggen oder auf andere Weise intern auszuwerten.

       ------------------------------------------------------------------
       Der Autor bernimmt  keinerlei Garantie oder  Haftung fr Schden,
       die direkt oder indirekt auf  einen Gebrauch oder durch die Nicht-
       verwendbarkeit von F/WIN zurckzufhren sind.  Das gilt auch dann,
       wenn der Autor ber die Mglichkeit solcher Schden informiert war
       oder ist. Das verwendete Such- und Reinigungsverfahren (Heuristik)
       erkennt und reinigt Viren nicht in jedem Fall hundertprozentig.
       ------------------------------------------------------------------


       Informationen ber die Shareware-Version:
       ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
       Die Shareware-Version hat gegenber der Vollversion folgende
       Beschrnkungen:

         1) Die Reinigungsfunktion enthlt eine Verzgerung mit einem
            Shareware-Hinweis.
         2) Die Funktion /REPORT ist nicht verfgbar.
            (und damit smtliche Batch-Modi)
         3) Der Parameter /MODE:n (erweiterte Suchmodi) ist nicht verfgbar.

       Die Shareware-Version darf 30 Tage lang getestet werden, danach
       mu der Anwender entweder die Vollversion erwerben oder das
       Programm von seinem Computer entfernen.

       Um die Vollversion zu bestellen, fllen Sie bitte das Formular
       in der Datei REGISTER.TXT aus und schicken Sie es an die unten
       angegebene Adresse. Falls der Registrierungsschlssel als PGP-
       Mail ber das Internet verschickt werden soll, wird unbedingt Ihr
       Public PGP Key bentigt!

       Es gibt zwei Arten der Registrierung:

        Einfache Registrierung (ohne Update-Service)       : 30 DM
        Gewerbliche Registrierung (mit Update-Service)     : 100 DM
         (Mehrfachlizenzen auf Anfrage!)

       Wenn Sie F/WIN nur zu privaten Zwecken einsetzen, knnen Sie die
       private Nutzungslizenz erwerben. Schtzen Sie allerdings ihre ge-
       werblichen Daten oder setzen Sie F/WIN in einen gewerblich bzw.
       kommerziell genutzten Rechnersystem ein, mssen Sie die gewerbliche
       Nutzungslizenz erwerben. Die gewerbliche Registrierung umfat einen
       Update-Service mit vier Updates innerhalb eines Jahres.

       Beide oben erwhnten Registrierungen stellen eine Einzelplatzlizenz
       dar, spezielle Mehrfach-, Netzwerk- oder Firmenlizenzen sind auf
       Anfrage erhltlich.

       Falls Sie verdchtige Dateien oder Programme finden und diese
       auf Virenbefall untersuchen lassen mchten, sollten Sie diese
       Dateien mit PKZIP, ARJ oder RAR komprimieren, mit PGP ver-
       schlsseln (z.B. PGP -esa DATEI.ZIP) und ebenfalls an die unten
       angegebene Adresse schicken.

       Anschrift:
       ~~~~~~~~~~
       Stefan Kurtzhals
       Drrenberg 42
       D-42899 Remscheid
       Tel.: 02191/949130 (15:00 bis 22:00)
       Fax : 02191/949131

       E-Mail:
       InterNet: kurtzhal@uni-wuppertal.de


       -----BEGIN PGP PUBLIC KEY BLOCK-----
       Version: 2.6.2i

       mQCNAi4XHkkAAAEEALTiHszMExp438UEmjJ1g7I6In1DbZW3uOWH97rD1d+h2MaX
       kyIdav/2rF8MlmK2rsc/YdlfeWNeNTrGH7EISnVBsgqT3H/hGp3ypkzOMZ2neOEN
       fbu7be+cHtFs9HYXZTg5vkO0J4gqLUbnBEVDVbdcKLJW9p5IJBQJonPBt/hRAAUR
       tDZTdGVmYW4gS3VydHpoYWxzIDxrdXJ0emhhbEB3cmNzMy51cnoudW5pLXd1cHBl
       cnRhbC5kZT60NlN0ZWZhbiBLdXJ0emhhbHMgPGt1cnR6aGFsQHdyY3MxLnVyei51
       bmktd3VwcGVydGFsLmRlPokAlQIFEC4XHn4UCaJzwbf4UQEBAggD/2ir4yfJtOMD
       GdSynA8zBrrszmh/N8OSKMWtcv65Htje5nPmHvecJlhKUtl17/HBEnMtf3vvBpEL
       RXrH9qs3u9v23VBrUHl6JLuWIOUBTPP8rhoOCHt9Kcafczr0LtGxKwI6N6brcgHk
       zVIx+XKkdFZ7EnaSHoHi+iHeGtvy1o7o
       =QE9d
       -----END PGP PUBLIC KEY BLOCK-----


       Um die Vollversion per PGP-Email verschicken zu knnen, mssen Sie
       das Freeware-Programm PGP besitzen und mir zuvor Ihren Public-PGP-Key
       per E-Mail zuschicken. Dieser Public-Key kann mit "PGP -kxa"
       extrahiert werden.

       Das Archiv FWINnnnG.ZIP enthlt eine PGP-Prfsumme, anhand derer
       die Authentizitt von F/WIN berprft werden kann. Dazu mu PGP
       wie folgt gestartet werden:

         "PGP f4.asc f4.exe"

       PGP sollte dann folgenden Text ausgeben:

         "Good signature from user Stefan Kurtzhals <...>"

       Sollte das Archiv keine Datei mit dem Namen F4.ASC enthalten oder
       die Prfsummen nicht korrekt sein, wurde die Datei F4.EXE hchst-
       wahrscheinlich manipuliert und sollte auf keinen Fall mehr eingesetzt
       werden!

       Um neue Versionen von F/WIN zu erhalten, knnen Sie sich die jeweils
       neueste Shareware-Version ber Mailboxen, Internet oder direkt vom
       Autor besorgen. Durch Ihren Registrierungsschlssel wird diese dann
       in eine voll funktionsfhige Version umgewandelt. Die Shareware-
       Version von F/WIN ist z.B. bei folgenden Adressen unter dem Namen
       "FWINnnnG.ZIP" (nnn fr die Versionsnummer, z.B FWIN441G.ZIP) zu
       beziehen:

        http://www.cyberbox.de/fwin

        http://www.xoom.com/fwin

        Bundesamt fr Sicherheit in der Informationstechnik,
         BSI BBS (ISDN/Analog) - 0228/9580971

        CYBERBOX - Sascha Klose <2:2426/2031-34> (Magic: FWIN)

        CYBERBOX BBS
         v32b: 0441-3990032
         v34:  0441-3990033
         ISDN: 0441-9396977

        VHM II BBS (08161/67619)

        CEUS BBS :
         Mnchen                            Berlin
         MODEM: 089/4481760                 MODEM: 030/8730551
         ISDN:  089/44717300                ISDN:  030/86409286

         Hamburg                            Kln
         MODEM: 040/2801185                 MODEM: 0221/5102316
         ISDN:  040/28054614                ISDN:  0221/9521906

                                     *


            F/WIN - Copyright (c) 1997, 1998 Stefan Kurtzhals
