-----BEGIN PGP SIGNED MESSAGE-----

Lucky.Trak
- ----------

Alias       _1500
Entdeckung: Deutschland, Dez.97 durch Kunde
Erkennung:  RHBVS 2.04 und VirScan Plus 11.51 (Lucky.Trak)
Ursprung:   Wahrscheinlich Deutschland
Author:     Vermutlich Lucky Virus Group B.R.D

 Gre (Dateischreibzugriff) : 1500 Bytes
 Gre (Programmstart bis Dateiende) : 1500 Bytes
 Gre (Programmsegment bis Dateiende) : 1508 Bytes
 Virus verschiebt seinen Code im Speicher (1500 Bytes)
 Virus infiziert .EXE Programme
 Virus infiziert .COM Programme
 Virus infiziert Bootsektoren und Partitionen
 Virus infiziert Programme beim Ausfhren
 Virus manipuliert den Dateianfang
 Virus hngt sich an das Ende des Programmes
 Virus benutzt Datei-Stealthfunktionen (Lnge) (1500 Bytes)
 Virus benutzt Dateiuhrzeit als Markierung (Sekunde=60+)
 Virus prft auf .EXE-Programmheader ("MZ")
 Virus prft auf .EXE-Programmheader ("ZM")
 Virus setzt den Programmeinsprung im .EXE-Header auf 0008h
 Virus setzt den Programmstack im .EXE-Header auf 06DCh
 Virus behlt Dateidatum- und Uhrzeit beim Infizieren bei
 Virus kann READ-ONLY, HIDDEN oder SYSTEM Attribute nicht umgehen
 Virus unterdrckt Schreibschutz-Fehlermeldungen bei Disketten
 Virus ist speicherresident
 Virus durchsucht/verndert die MCB-Kette (2096 Bytes)
 Virus markiert MCB als SYSTEM-Bereich
 Virus benutzt INT 24h,21h,13h
 Virus benutzt undokumentierte Interruptfunktion (Selbsterkennung) :
  Int 13/AH:A7=BX:4121
 Virus ist anti-heuristisch programmiert
 Enthlt unverschlsselt den Text:
  "THIS IS A VARIANT OF ?????-?????BY -= LUCKY VIR-GROUP 1997 GERMANY =-"

Analyse & (C)opyright 28.12.97 by ROSE SWE, Dipl.-Ing. Ralph Roth


-----BEGIN PGP SIGNATURE-----
Version: 2.6.2

iQBVAwUBNKYue//6YDrMN0KlAQGDMQH/Rt33O6YJzWEA6G7NpDwzxkhueFhR5597
IGabRr6d50Xzh1wSj7nwY7w9qigoUY6fJLgt2VE4xQck1Zsj4RLnmw==
=XePM
-----END PGP SIGNATURE-----
