www.wikidata.de-de.nina.az
Vienna ist ein Computervirus das Programmdateien infiziert Die Herkunft und der Autor sind unbekannt ViennaName ViennaAliase Austrian UnescoBekannt seit 1987Erster Fundort OsterreichVirustyp DateivirusDateigrosse 648 BytesWirtsdateien COMVerschlusselung neinStealth neinSpeicherresident neinSystem PC kompatibles DOSProgrammiersprache x86 AssemblerBekanntheit erlangte das Virus vor allem weil der IT Sicherheits Experte Bernd Fix im Jahr 1987 ein Programm veroffentlichte das Infektionen aufspuren und entfernen konnte 1 2 Ausserdem wurde der Viruscode in mehreren Fachbuchern veroffentlicht was in der Folge zu einer sehr grossen Zahl von Varianten fuhrte und die unkontrollierte Verbreitung begunstigte 1 Inhaltsverzeichnis 1 Herkunft 2 Aliasse 3 Versionen und Derivate 4 Funktion 4 1 Infektion 4 2 Payload 5 Situation um 1987 5 1 Antivirusprogramm von Bernd Fix 6 Sonstiges 7 Einzelnachweise 8 WeblinksHerkunft BearbeitenZur Herkunft des Vienna Virus gibt es unterschiedliche und widerspruchliche Angaben Sicher dokumentiert wurde es erstmals 1987 in Osterreich Laut Ralf Burger dem Autor des Fachbuchs Das grosse Computer Viren Buch hat der Wiener Informatiker Franz Swoboda das Virus als Erster entdeckt 3 Der Urheber und der Ursprung des Virus sind Swoboda nicht bekannt Er gab den Viruscode vermutlich an Burger weiter der ihn dann auch an Bernd Fix schickte 1 4 Einigen Quellen nach wurde Vienna erst am 1 April 1988 in Moskau in einem Computer Camp das die UNESCO fur Kinder ausrichtete zum ersten Mal entdeckt 5 Vermutlich handelt es sich bei diesem Virus aber um eine Variante da die Originalversion bereits ein Jahr zuvor bekannt war Fur die im Internet kursierende Behauptung ein Schuler aus Wien habe das Virus als Experiment entwickelt gibt es keine verwertbaren Belege 6 Aliasse BearbeitenDas britische Fachmagazin Virus Bulletin und die Datenbank von F Secure nennen folgende Bezeichnungen fur das originale Virus 7 8 Vienna Austrian Unesco DOS62Versionen und Derivate Bearbeiten nbsp Auszug aus dem kommentierten Sourcecode von ViennaZu den bekanntesten Varianten gehoren Lisbon wurde zuerst in Portugal entdeckt Es wurde in grossen Teilen modifiziert um Antivirenprogramme zu tauschen Der Anfang von ausfuhrbaren Dateien wird mit AIDS uberschrieben 8 New Vienna ist eine auf Vienna basierende Virenfamilie und stammt aus Bulgarien der Viruscode ist etwas kurzer als beim Originalvirus Die Payload wurde geandert er formatiert die Festplatte sofern vorhanden Zudem wurde eine Routine zur Behandlung von Standardfehlern eingebaut 8 Arf Christmas Violator Violator und Baby sind Varianten mit grossen Ubereinstimmungen im Quellcode Daher wird angenommen dass sie von demselben Autor stammen 8 Iraqui Warrior ist ein sogenannter Intended Virus d h er enthalt einen Programmfehler der verhindert dass das Virus sich nach der ersten Infektion weiter ausbreiten kann Im Quellcode ist ein Text hinterlegt I come to you from The Ayatollah c 1990 VirusMasters An Iraqui Warrior is in your computer NTKC ist moglicherweise der langste Dateivirus den es je gab Abgesehen davon hat diese Vienna Version keine nennenswerten Merkmale 8 Vienna Reboot ist eine sehr destruktive Variante die ausfuhrbare Dateien mit einem kleinen Programm uberschreibt das den Computer neustartet 8 1260 war der erste bekannte polymorphe Virus Er wurde zu Demonstrationszwecken als Machbarkeitsstudie veroffentlicht Es gibt noch zahlreiche weitere Varianten Vienna Ambalama Vienna Angel Vienna BboDong Vienna Bloodspill Vienna BNB Vienna Born Vienna Bua Vienna BY Vienna ByteWarrior Vienna DDrUS Vienna DearUser Vienna Dr Q Vienna Ender Vienna Feliz Vienna FatherChristmas Vienna Grither Vienna Gustav Vienna Gympel Vienna Hybryd Vienna IRA Vienna Kuzmitch Vienna Monxla Interceptor Vienna Norilsk Vienna Oscar Vienna Parasite Vienna Pivi Vienna Saigon Vienna SDI Vienna Sector Vienna Skate Vienna SPb Vienna Sunday Vienna TheseDays Vienna Viperize Vienna WestmontFunktion BearbeitenInfektion Bearbeiten Vienna infiziert COM Dateien unter PC kompatiblen DOS darunter auch die a href COMMAND COM html title COMMAND COM COMMAND COM a Bei Ausfuhrung der infizierten Datei wird eine weitere noch nicht infizierte Datei im gleichen Verzeichnis inklusive aller Unterverzeichnisse infiziert Am Ende der infizierten Datei hangt sich der Viruscode an was die Datei um 648 Bytes erweitert 7 Vienna ist also ein sogenannter Appender Virus Nach der Infektion wird der Zeitstempel der betroffenen Datei verandert Die Sekundenangabe im Zeitstempel der Datei wird auf den theoretisch unmoglichen Wert 62 geandert Das hat praktisch keinen spurbaren Effekt kann dem Anwender aber als Indiz fur eine Infektion dienen In der Praxis verhindert es Mehrfach Infektionen da der Viruscode den Zeitstempel abfragt und sich nicht erneut in eine bereits modifizierte Datei schreibt 7 Da sehr viele verschiedene Varianten von diesem Virus existieren konnen sich die Merkmale einer Infektion im Einzelfall unterscheiden 7 Das Virus ist nicht speicherresident und fuhrt seine Funktion beim Ausfuhren der Datei einmalig aus Solche Computerviren nennt man direct action infector Zusatzlich verbreitete sich das Virus naturlich auch wenn die infizierte Datei mit ublichen Methoden kopiert wurde Wird eine infizierte Datei auf einer schreibgeschutzten Diskette oder einer CD ROM ausgefuhrt kann sich der Viruscode nicht in andere potentiell vorhandene Wirtsdateien speichern Payload Bearbeiten Schadliche Auswirkungen treten in einem von acht Fallen bei der Infektion neuer Dateien auf 7 Die Datei wird dann nicht wirklich infiziert d h der Viruscode hangt sich nicht an die ausfuhrbare Datei an Stattdessen werden die ersten funf Bytes mit dem Hexadezimalstring EAF0FF00F0 uberschrieben Werden diese Dateien spater ausgefuhrt kann es zu schweren Computerfehlern kommen die einen Neustart zur Folge haben konnen Eine solche Datei ist nicht infiziert sondern beschadigt Die meisten Antivirenprogramme erkennen auch solche Dateien Eine Reparatur ist aber schwer bis unmoglich sofern kein Backup angelegt wurde 8 Situation um 1987 Bearbeiten nbsp Bernd Fix 2007 Computerviren wurden in den Jahren 1986 und 1987 erstmals als Thema in Computerzeitschriften fur private Computerbesitzer aufgegriffen Sie waren zuvor noch kaum bekannt und lediglich in Fachkreisen ein theoretisches Thema In diesen Jahren verbreiteten sich die ersten Malware Programme fur IBM Rechner Der Vienna Virus erlangte durch Bernd Fix und Ralf Burger als einer der ersten Viren etwas breitere Aufmerksamkeit Da der Quellcode des Virus in verschiedenen Buchern veroffentlicht wurde hatte Vienna auch grossen Einfluss auf die Entwicklung von anderen zeitgemassen Viren 1 1989 veroffentlichte Mark Washburn zu Anschauungszwecken den Virus 1260 Es handelte sich um eine komplexe Weiterentwicklung von Vienna 1260 war der erste bekannte polymorphe Virus Der erste bekannte Hybridvirus namens Ghostball verwendete fur die Infektion von Dateien ebenfalls eine Routine die auf Code von Vienna basiert Antivirusprogramm von Bernd Fix Bearbeiten Bernd Fix fuhrte die erste offentlich dokumentierte Entfernung eines Computervirus am Beispiel von Vienna durch Dafur entwickelte und veroffentlichte er ein spezielles Programm Das Tool wird haufig als das erste Antivirusprogramm der Welt bezeichnet 1 4 Das ist aber nicht korrekt Es gab schon zuvor andere derartige Programme z B Master Create aus dem Jahr 1983 zum Entfernen des Bootsektorvirus Elk Cloner Bereits 1972 wurde das Programm Reaper verwendet um einen Netzwerkwurm im Arpanet zu bekampfen von dem die Offentlichkeit aber kaum Notiz nahm 9 Das erste Modul fur einen Suchlauf zur Erkennung und Entfernung wurde im Jahr 1987 von Ross Greenberg entwickelt Er brachte mit seinem Programm FluShot Plus einen der ersten beiden kommerziellen Virenscanner auf den Markt FluShot erkannte 81 verschiedene Schadprogramme Einfache Schadmechanismen konnten auch heuristisch erkannt werden 10 11 Zeitgemass wurden solche Programme damals meist Virus Killer genannt Sonstiges BearbeitenDas Virus Eddie 2 aus Bulgarien und das Virus Zero Bug andern den Zeitstempel ebenfalls auf den Wert 62 Die Viren haben ansonsten keine Gemeinsamkeiten mit Vienna impfen die Dateien aber praktisch gegen eine Infektion 7 Vermutlich wollte der oder die Autoren verhindern dass Vienna die Verbreitung ihrer eigenen Viren behindert Einzelnachweise Bearbeiten a b c d e https web archive org web 20120724073428 http www securelist com en threats detect chapter 108 Securelist com History of malicious programs https www security insider de die geschichte der viren wuermer und trojaner a 343533 Security Insider de Die Geschichte der Viren Wurmer und Trojaner DNB 880490047 Ralf Burger Das grosse Computer Viren Buch ISBN 3 89011 200 5 a b https encyclopedia kaspersky de knowledge year 1987 Encyclopedia Kaspersky de Enzyklopadie von Kaspersky 1987 https wiw org meta vsum view php vir 1496 Wiw org Vienna https wiw org meta vsum view php vir 1496 Wiw org a b c d e f https www virusbulletin com uploads pdf magazine 1990 199003 pdf Virus Bulletin Ausgabe Marz 1990 PDF Download a b c d e f g https www f secure com v descs vienna shtml F Secure com Description of Vienna https pandorafms com blog creeper and reaper PandoraFMS com Creeper and Reaper https antivirusrankings com history of antivirus software AntiVirusRankings com History of Antivirus Software https strom wordpress com 2010 04 01 ross greenberg Strom Wordpress com Ross GreenbergWeblinks BearbeitenInformationen von McAfee englisch Informationen von F Secure englisch Vienna cc Source Code des Vienna Virus Virus Wikido com Eintrag zum Vienna Virus Abgerufen von https de wikipedia org w index php title Vienna Computervirus amp oldid 234738373