Bome Software

About the virus/trojan horse

>Home
>Products
 >Restorator
 >ReNovator
 >Midi Translator
 >Mouse Keyboard
 >SendSX
 >CS1x-Edit
 >Delphi components
 >Tools
 >More products
>Forums
>Search
>About
>Contact me

Concerning the "virus" - the trojan horse (1999)

If you came to this page because of this certain trojan horse, please read this before mailing me.

You probably found the name of my web site in the "virus" file. Let me explain how that comes:

Some time ago, a person unknown to me sent me an email, asking for a program component that could exchange icons in an exe file. He knew that I already programmed that from a released program of mine.
After some hesitation, and especially without knowledge of his program, I sent him a compiled component for his use. Some time later, he sent me his program - it was a generator for trojan horses. I haven't even tried it, things like that don't interest me.
However, I included (hard-coded) the name of my web site in my component - because I didn't want that he hides my programming efforts and so that I would get the credits I deserved.
But when I saw what kind of program he wrote, I emailed him immediately (being quite angry) and he assured me to have removed all reference to my web site from his released version two days after first release. I forbid that he ever uses my component again.
Still, people began to write me angry emails. I'm sorry for these people, you, who have problems with this trojan horse. At first I replied with the email address of him. But then he sent me an antivirus which you can download below.

Now you know how the name of my web site appears in the "virus". I feel very misused - I just helped someone by sending him a component of mine - and as thanks I get angry mails of people accusing me to have written a "virus" / trojan horse.

Therfore I ask all of you who are in possesion of the trojan horse generator to not use it. It causes a lot of trouble to those people whose computer gets infected.

As people may still not believe that I'm not its programmer, here a few reasons:

  • At the moment I start a serious career as an independent programmer. Programmers live from their reputation and from what they have programmed. So I would be pretty dumb to program a virus.
  • As you can see from my released programs, I am specialized on music programs. I have never done any Internet programming in Delphi.
  • I'm not only working on the programs that are downloadable from my various web-sites, I also work for a company in Nice, France. And besides my studies of computer science and even some time for other hobbies there just wouldn't be the time to program a full-blown virus generator like this one.
  • And in case I would really be the programmer of this trojan horse, which seems to be quite "ingenious" (quote from an email I received), why would I be so stupid to include my web site in it ?

But why don't I just make available the email address of the real programmer ?

As it is already very annoying for me to have to be in relation with a trojan horse, it would be certainly double severe for him. He is quite young and I just don't want to destroy his reputation - which might get very important for him one day. In my eyes, he has done a mistake by writing this trojan horse, but he is a good programmer and also writes serious programs - downloadable on the internet.

So, please, don't write me emails about this trojan horse. I have neither any specific knowledge of how it works nor do I know what it really does.

Download the antivirus :

antivirus.zip (153KB)


Here are some excerpts from emails that I received that may help you to understand a bit better what the trojan horse does or how it operates :

I personally don't believe that you are innocent, but since you say you are im asking that you put this on your domain name until you completely move as a helper to those who downloaded this pathetic password stealer so that they will be able to get rid of it.
it only took me 1 minute to find every file this crap made. Put this on your web page

This is to inform you that someone is passing out a version of UOExtreme so called version 5 which is nothing more then a pathetic virus. This version can be obtained at http://extreme.iscool.net dont download that BS unless you want to try to find out more information about it as i did. This program makes 3 alternate files on your hard drive to get rid of it you delete:
c:\windows\winstart.bat
c:\windows\system\Oiht400.dll
c:\windows\start menu\programs\startUp\Dem.exe

As far as i have figured out the program makes you join an irc network called IRCNET and makes you join an unknown channel as to this moment. If my assumptions are correct it does something to icq and steals your UO password thx.

- WAR -

 

1. You can't get rid of the virus if you just delete the files he specified. It infects all the .exe files.

2. Florian Piette is not the author of the virus, for I have found in tmp_.exe the component he was talking about, something that looks like : Delphi3\IconChage\IconCahger.pas.

- Mohand -

 

Are you at all tied into the creation of the ICQ IP Sniffer? As scrolling through the code, I came accross your email address. If you are the author, please tell me how to remove this from my system. It seems to keep reappearing in the windows\system directory as mkopg.exe and there is a registry key opening it. I have yet to figure out how to disable it.

- H. -

 

Vous ne me connaissez pas mais nous avons un ami en commun, un certain tmp_.exe alias Dem.exe alias Oiht400.dll.

Grâce à vous j'ai passer des moments très excitants à essayer de neutraliser votre virus, j'ai aussi beaucoup appris. Je tiens donc à vous remercier pour l'ingéniosité dont vous avez fait preuve lors de sa réalisation.

Je pense que vous êtes l'auteur d'un cheval de Troie, dont le rôle est de donner accès à un ordinateur via Internet.

Je suis tombé par hasard sur "ChevalInfo" (c'est sans doute comme ca que vous l'avez baptiser), en voyant qu'il y avait deux systray en exécution, j'ai pensé au début que c'était encore une folie de Windows, j'ai donc redémarré l'ordi et il n'y avait plus deux systray mais quelque chose d'autre à la place, bref il était clair que quelque chose ne tournait pas rond. J'ai cherché alors les fichiers qui ont été crée récemment et je suis tombé sur tmp_.exe. Je le trouve dans windows\temp avec tous les exécutables que j'ai lancé!

A ce moment je commence à me douter qu'il s'agit d'un virus, reste à savoir comment le neutraliser. Pour cela j'ai utilisé un exécutable saint (par exemple la calculatrice calc.exe) auquel j'ai changer le nom en tmp_.exe et que j'ai copié dans windows\temp (en démarrant l'ordi sous DOS car si le vrai tmp_.exe était lancé l'accès m'aurait été refusé), ensuite j'ai ajouté dans le regedit une clef dans HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run afin de lancer le faux tmp_.exe (la calculatrice) à chaque démarrage de l'ordi. Ainsi la seule chose que pourra faire Dem.exe (ne pouvant copier le vrai tmp_.exe) sera de lancer une seconde calculatrice. Pour vérifier si un exécutable était virusé il suffisait de le lancer et de voir si une seconde calculatrice apparaissait, ensuite il ne restait plus qu'à aller chercher la version saine de l'exécutable dans windows\temp.

J'avais réussi à neutraliser le virus mais des questions restaient encore posées: D'abord que fait ce virus à part se "reproduire"? et ensuite, comment faire pour l'empêcher de se lancer à chaque démarrage? J'ai pu répondre à la première question en voyant que ChevalInfo faisait appel a wsock32.dll, je me suis connecté alors à Internet et j'ai vu qu'une connexion vers irc.webbernet.net était ouverte alors que mirc n'était même pas lancé!

Restait encore un problème que j'ai mis plusieurs jours à régler:
J'avais beau enlever Dem.exe du startup, il revenait toujours, ce qui fait qu'à chaque démarrage de mon ordi, j'avais deux calculatrices qui apparaissaient (c'est quand même mieux que de laisser le virus se lancer, je vous l'accorde). J'ai édité winstart.bat et je n'y ai vu qu'un banal @echo off j'était loin de me douter que le solution de l'énigme était sous mes yeux. Ce n'est que bien plus tard en cherchant les fichiers qui contiennent "Dem.exe" que j'ai vu que winstart.bat ne contenait pas qu'un innocent echo off mais bien l'instruction qui copie Oiht400.dll en Dem.exe.

C'est en éditant tmp_.exe que j'ai pu savoir que ChevalInfo a été écrit par F.Piette en Delphi 3. C'est comme ca que j'ai aussi trouvé votre e-mail, et je n'ai pu résister à l'envie de vous écrire pour vous tirer un grand coup de chapeau pour la petite merveille que vous avez créé.

Il me reste néanmoins une question à laquelle je n'ai pas pu répondre, qu'est ce que ChevalInfo peut bien aller faire sur IRC? Je pense qu'il utilise le serveur pour signaler sa présence et donner peut-être l'IP et le numéro de port par lequel on peut entrer dans l'ordi de la victime. Mais cela reste une supposition.

- Mohand -

 
(c) 1997-2008 by Bome Software
Last modified on July 1st 2006