Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Win32/Simile (также известный как Etap и MetaPHOR) — метаморфический компьютерный вирус, написанный на языке ассемблера для Microsoft Windows. Последняя версия вируса была выпущена в начале марта 2002 года. Его автором является вирус-писатель "Mental Driller" ("Умственный Бурильщик"). Некоторые из его предыдущих вирусов, такие как Win95/Drill (который использовал полиморфный движок TUAREG), оказались очень сложными в обнаружении. При первом запуске вирус проверяет текущую дату. Если хост-файл (файл, зараженный вирусом) импортирует файл User32.dll, то 17 марта, июня, сентября или декабря отображается сообщение. В зависимости от версии вируса, регистр каждой буквы в тексте изменяется случайным образом. 14 мая (в годовщину Дня независимости Израиля) отображается сообщение "Free Palestine!" ("Освободите Палестину!"), если системная локаль установлена на иврит. Затем вирус перестраивает сам себя. Этот метаморфический процесс очень сложен и составляет около 90% кода вируса. После перестройки вирус ищет исполняемые файлы в папках на всех фиксированных и сетевых дисках. Файлы не будут заражены, если они находятся в подпапке более чем на трех уровнях вложенности, или если имя папки начинается с буквы W. Для каждого найденного файла существует 50-процентная вероятность того, что он будет проигнорирован. Файлы не будут заражены, если они начинаются с F, PA, SC, DR, NO, или если буква V встречается где-либо в имени файла. Из-за способа сопоставления имен, файлы, содержащие определенные другие символы, также не заражаются, хотя это не было сделано намеренно. Вирус содержит проверки, чтобы избежать заражения "приманочных" файлов ("goat" или "bait" – файлы, создаваемые антивирусными программами). Процесс заражения использует структуру хоста, а также случайные факторы для контроля размещения тела вируса и дешифровщика.
Win32/Simile (also known as Etap and MetaPHOR) is a metamorphic computer virus written in assembly language for Microsoft Windows. The virus was released in its most recent version in early March 2002. It was written by the virus writer "Mental Driller". Some of his previous viruses, such as Win95/Drill (which used the TUAREG polymorphic engine), have proved very challenging to detect. When the virus is first executed, it checks the current date. If the host file (the file that is infected with the virus) imports the file User32. dll, then on 17 March, June, September, or December, a message is displayed. Depending on the version of the virus, the case of each letter in the text is altered randomly. On 14 May (the anniversary of Israeli independence day), a message saying "Free Palestine!" will be displayed if the system locale is set to Hebrew. The virus then rebuilds itself. This metamorphic process is very complex and accounts for around 90% of the virus' code. After the rebuild, the virus searches for executable files in folders on all fixed and remote drives. Files will not be infected if they are located in a subfolder more than three levels deep, or if the folder name begins with the letter W. For each file that is found, there is a 50 percent chance that it will be ignored. Files will not be infected if they begin with F, PA, SC, DR, NO, or if the letter V appears anywhere in the file name. Due to the way in which the name matching is done, file names that contain certain other characters are also not infected, although this part is not deliberate. The virus contains checks to avoid infecting "goat" or "bait" files (files that are created by anti virus programs). The infection process uses the structure of the host, as well as random factors, to control the placement of the virus body and the decryptor.