-----BEGIN PGP SIGNED MESSAGE-----


Lucky.Gott2
- -----------

Entdeckung: Deutschland, 10.Dez.97 durch Kunde, nachdem die Festplatte
            (Partition) gelscht war!
Erkennung:  RHBVS 2.04 (Poly) und VirScan Plus 11.51 (Lucky.Gott)
Ursprung:   Wahrscheinlich Deutschland
Author:     Vermutlich Lucky Virus Group B.R.D
Varianten:  Lucky.Lstig.A/B

 Verwendet Befehle des 80386 Befehlssatzes!
 Dateilngen-Stealth durch Komprimierung der infizierten Datei!
  Anscheinend Lempel-Ziv Komprimierung bis zu 21/22 bits
 Polymorphe Verschlsselung (Level 5)
 Virus infiziert nur .EXE Programme mit Relokationen, grer ca. 8 KB
  (empirischer Wert)
 Virus infiziert Programme beim Ausfhren
 Virus manipuliert den Dateianfang
 Virus hngt sich an das Ende des Programmes
 Virus prft auf .EXE-Programmheader ("MZ")
 Virus prft auf .EXE-Programmheader ("ZM")
 Virus behlt Dateidatum- und Uhrzeit beim Infizieren bei
 Virus umgeht READ-ONLY, HIDDEN oder SYSTEM Dateiattribute
 Virus ndert den Zugriffsmodus einer geffneten Datei
 Virus unterdrckt Schreibschutz-Fehlermeldungen bei Disketten
 Virus ist speicherresident
 Virus bleibt resident mittels DOS (4160 Bytes)
 Virus durchsucht/verndert die MCB-Kette (3904 Bytes), auch UMB!
 Virus benutzt INT 24h,13h,21h
 Virus benutzt undokumentierte Interruptfunktion (Selbsterkennung): 21/CCCC
 Virus verschiebt seinen Code im Speicher (3872 Bytes)
 Virus umgeht VSAFE/TSAFE
 Virus greift (lscht) Dateien von Antivirenprogramme gezielt an
 Virus berprft das Systemdatum (10.12.1997) = Payload: berschreiben der
  ersten Festplatte mit Mll!
 Virus enthlt den Text: "chklist.ms.chklist.cps"
  und "f=386.tsf%....f=WIN.tef=AND.t]"

Analyse & (C)opyright 28.12.97 by ROSE SWE, Dipl.-Ing. Ralph Roth

-----BEGIN PGP SIGNATURE-----
Version: 2.6.2

iQBVAwUBNKYuZv/6YDrMN0KlAQFaZgH/TZT/wkruK5vVDuNaR2jashJYiMw4rm5N
Om3qXOPBjVW4pmb1G8LuNJ/B/N47d9M3mt5B4lextBLz6JC0iFPImA==
=z6dC
-----END PGP SIGNATURE-----
