別名
- 1808(EXE) は、ウイルスの長さが 1808 バイトであるためです。
- 1813(COM)は、ウイルスの長さが1813バイトであるためです。[ 7 ]
- 13日の金曜日(注:この名前は、エルサレムとは関係のない2つのウイルス、Friday-13th-440/OmegaとVirus-Bを指す場合もあります)は、そのトリガー日が13日の金曜日であることに由来します。
- ヘブライ大学は、ヘブライ大学に通う学生たちによって発見された。[ 1 ]
- イスラエル
- PLOは、パレスチナ解放機構が1948年5月13日、イスラエル独立記念日の前日、つまりパレスチナが国家として存在した最後の日を記念して創設したという信念に基づいている。 [ 7 ]
- ロシア
- 14日(土)
- sUMsDosは、ウイルスのコードの一部を参照している。[ 7 ]
バリエーション
- Get Password 1 (GP1): 1991 年に発見されたこのNovell NetWare固有のウイルスは、ユーザーがログインした際にメモリ内の NetWare DOS シェルからパスワードを収集し、それをネットワーク上の特定のソケット番号にブロードキャストして、付属のプログラムがそれを復元できるようにします。このウイルスは Novell 2.x 以降のバージョンでは動作しません。[ 5 ]
- Suriv ウイルス: Jerusalem のより初期の、より原始的なバージョンのウイルス。 Jerusalem ウイルスは、Suriv-3 を基にしていると考えられており、Suriv-3 は、日付が13 日の金曜日のときにトリガーされるロジック ボムで、13 日にコンピュータの電源を切ります。Suriv-3 自体は、その前身である Suriv-1 と Suriv-2 を基にしており、これらは4 月 1 日(エイプリルフール) にトリガーされるロジック ボムで、「4 月 1 日、ハハ、ウイルスに感染しました!」というテキストを表示します。[ 3 ] Suriv-1 は .COM ファイルに感染し、Suriv-2 は .EXE ファイルに感染しますが、Suriv-3 は両方の種類のファイルに感染します。これらのウイルスの名前は、「virus」を逆から綴ったものです。[ 7 ]
- Sunday (Jeru-Sunday): 1989 年 11 月、米国ワシントン州シアトルとその周辺地域 から同時に報告が相次いだ後に発見されました[ 8 ] 。AirCop を含むシアトルで発生した他のいくつかのウイルスは、後にアジアに由来することが判明しました。Sunday は、ファイル感染の仕方において標準的なパッチ適用済みの Jerusalem 亜種です。プログラム ファイル ウイルスの一種です。.EXE、.COM、および .OVL ファイルに感染します。オリジナルのJerusalemと同様に、感染したファイルは時折破損します。Sunday は、修正されたエラーとペイロードの記述が不十分で実行に失敗するため、オリジナルの Jerusalem よりも識別しにくくなっています。「Sunday」の大文字小文字は「Sunday」または「SunDay」と様々に報告されており、亜種によって異なる場合があります。コンピュータ ウイルスを追跡する組織である WildList は、リストが開始されて間もなくから 1998 年まで、Sunday がさまざまな形で拡散しているとリストに記載しました[ 9 ]。すべての DOS ウイルスと同様に、Sunday はWindows の登場により被害を受けました。現在では時代遅れとみなされているが、このウイルスはかつて広く蔓延していたため、休眠状態だったファイルが使用されたことで最近になって感染が発生した事例もある。しかし、局地的な感染拡大以外の事態は考えにくい。
- COMファイルとEXEファイルのサイズは1,636バイト増加します。COMファイルは一定量増加しますが、EXEファイルは一定量から9~10バイト少ない量まで増加します。オリジナルのJerusalemとは異なり、ファイルは複数回感染することはありません。
- 割り込み21がフックされます。
- 感染したファイルには「今日は日曜日! なぜそんなに一生懸命働くの?仕事ばかりで遊びがないとつまらない男になるよ! さあ! 外に出て楽しもう!」という文字列が含まれます。
- コーディングエラーのため、このウイルスはペイロードを実行できません。ペイロードは1989年以外の毎年日曜日に実行されるように設計されていました。ペイロードは、前述のテキストを画面に表示した後、ウイルスがメモリに常駐している間に実行されたすべてのファイルを削除するもので、これはオリジナルのエルサレムが毎週金曜日の13日に実行していた動作と同じです。
- 日曜日のバリエーション
- Sunday.a:オリジナルのサンデーウイルス。
- Sunday.b:プログラム削除機能を備えたSundayのバージョン。
- Sunday.1.b: Sunday.b の改良版で、書き込み保護されたディスクで問題を引き起こすクリティカルエラーハンドラーに関するバグを修正しています。
- Sunday.1.Tenseconds: Sunday.a のバリアントで、メッセージ間に 10 秒の遅延を維持し、日曜日を 7 日ではなく 0 日として設定します。
- Sunday.2: Sunday.a の派生版で、元の 1,636 バイトではなく 1,733 バイトだけファイルサイズを拡張します。
- アナルキア:アナルキアのトリガー日は13日の火曜日で、自己認識コード「アナルキア」を使用します。[ 10 ]
- PSQR (1720): PQSR は .COM および .EXE ファイルに感染しますが、オーバーレイ ファイルや COMMAND.COM には感染しません。感染した .COM ファイルは 1,720 バイト、.EXE ファイルは 1,719 ~ 1,733 バイト増加します。13 日の金曜日にアクティブになり、その日に実行されたファイルはすべて削除されます。マスター ブート レコードと MBR の後の 9 つのセクターにゴミが書き込まれます。このウイルスは、ファイルの末尾にある「PQSR」を自己認識コードとして使用します。[ 11 ]
- フレール:フレールは金曜日にフレール・ジャックを演奏します。 [ 5 ]感染した.COMファイルのサイズを1,813バイト、.EXEファイルのサイズを1,808~1,822バイト増加させますが、COMMAND.COMには感染しません。[ 12 ]
- Westwood (Jerusalem-Westwood; Jeru.Westwood.1829) Westwood は、ファイルを 1,829 バイト増加させます。ウイルスがメモリ常駐型の場合、Westwood は13 日の金曜日に実行されたファイルをすべて削除します。 [ 13 ]このウイルスは、新しいマザーボードに付属していた「speed.com」プログラムのコピーから発見した UCLA の工学部の学生によって分離されました。発見は 1990 年 8 月、カリフォルニア州ロサンゼルスの Westwoodでした。ウイルス感染は、初期のバージョンのMicrosoft Wordが内部チェックサムエラーを報告して実行に失敗したときに初めて示されました。COMMAND.COMを除くCOM、 EXE、またはOVLタイプのファイルは、実行時に感染します。Westwood の感染メカニズムは、オリジナルの Jerusalem のものよりもよく書かれています。オリジナルは、ファイルがとんでもないサイズになるまで再感染していました。Westwood は一度だけ感染します。ほとんどの Jerusalem 亜種と同様に、Westwood には破壊的なペイロードが含まれています。毎週金曜日の13日には、割り込み22がフックされ、ウイルスがメモリに常駐している間にこの日に実行されたすべてのプログラムが削除されます。Westwoodは機能的にはJerusalemと似ていますが、コーディングは多くの点で大きく異なります。そのため、オリジナルのJerusalemを検出するために使用されていたウイルス駆除シグネチャは、Westwoodを検出するために変更する必要がありました。Virus Bulletinなどの組織は、Jerusalemの亜種を区別する能力をテストするために、Westwoodを使用していました。WildListは、Westwoodが現場で使用されていることを報告したことはありません。しかし、Westwoodのコミュニティで感染が発生した後に、その隔離が行われました。WestwoodはJerusalemと誤診されやすいため、カリフォルニア州以外でどの程度広がったかは不明です(近隣の州でいくつかの報告があります)。Windowsの登場以来、 Jerusalemの亜種でさえ、成功例がますます少なくなっています。そのため、Westwoodは時代遅れとみなされています。その特性は次のとおりです。
- COM ファイルの実行時にはサイズが 1,829 バイト増加し、EXE および OVL ファイルのサイズは 1,819 バイトから 1,829 バイト増加します。
- 割り込み8と21がフックされます。13日の金曜日には、割り込み22もフックされます。
- ウイルスがメモリに常駐してから30分後、システムの動作が遅くなり、ほとんどのエルサレム亜種に共通する現象として、マシンの左下隅に小さな黒い四角が表示されます。
- Jerusalem 11-30:このウイルスは .COM、.EXE、およびオーバーレイ ファイルを感染させますが、COMMAND.COM は感染させません。このウイルスはプログラムが使用されると感染し、感染した .COM ファイルは 2,000 バイト、.EXE ファイルは 2,000~2,014 バイト増加します。ただし、元の Jerusalem ウイルスとは異なり、.EXE ファイルを再感染させることはありません。[ 14 ]
- Jerusalem-Apocalypse: イタリアで開発されたこのウイルスは、プログラムの実行時に感染し、感染したファイルに「Apocalypse!!」というテキストを挿入します。感染した.COMファイルは1,813バイト、.EXEファイルは1,808~1,822バイト増加します。.EXEファイルを再感染させることができ、既に感染している.EXEファイルのサイズを1,808バイト増加させます。[ 10 ]
- Jerusalem-VT1:ウイルスがメモリ常駐型の場合、火曜日の 1 日に実行されたファイルはすべて削除されます。[ 10 ]
- Jerusalem-T13:このウイルスは、.COMファイルと.EXEファイルのサイズを1,812バイト増加させます。ウイルスがメモリ常駐型の場合、13日の火曜日に実行されたプログラムをすべて削除します。
- Jerusalem-Sat13:ウイルスがメモリ常駐型の場合、13日の土曜日に実行されたプログラムをすべて削除します。
- Jerusalem-Czech:このウイルスは .COM および .EXE ファイルを感染させますが、COMMAND.COM は感染させません。感染した .COM ファイルは 1,735 バイト、.EXE ファイルは 1,735~1,749 バイト増加します。13 日の金曜日に実行されたプログラムは削除しません。Jerusalem-Czech は、オリジナルの Jerusalem とは異なる自己認識コードとコード配置を持ち、日曜日の亜種として頻繁に検出されます。[ 10 ]
- Jerusalem-Nemesis:このウイルスは感染したファイルに「NEMESIS.COM」と「NOKEY」という文字列を挿入します。[ 10 ]
- Jerusalem-Captain Trips: Jerusalem-Captain Trips には「Captain Trips」と「SPITFIRE」という文字列が含まれています。Captain Trips は、スティーブン・キングの小説『ザ・スタンド』に描かれている終末的な疫病の名前です。年が 1990 年以外で、日が 15 日以降の金曜日の場合、Jerusalem-Captain Trips はその日に実行されたプログラムと同じ名前の空のファイルを作成します。16 日には Jerusalem-Captain Trip がビデオコントローラを再プログラムし、他のいくつかの日付では、15 分経過するとアクティブになるルーチンをタイマーティックにインストールします。Jerusalem-Captain Trips にはいくつかのエラーがあります。[ 10 ]
- Jerusalem-J:この亜種は、.COM ファイルを 1,237 バイト、.EXE ファイルを約 1,232 バイト増加させます。このウイルスには「エルサレム効果」はなく、香港が起源です。[ 5 ]
- Jerusalem-Yellow (成長ブロック): Jerusalem-Yellow は .EXE ファイルと .COM ファイルに感染します。感染した .COM ファイルは 1,363 バイト、.EXE ファイルは 1,361~1,375 バイト増加します。Jerusalem-Yellow は画面中央に影付きの大きな黄色のボックスを作成し、コンピュータがフリーズします。[ 15 ]
- Jerusalem-Jan25:ウイルスがメモリ常駐型の場合、1月25日にアクティブになり、その日に実行されたプログラムをすべて削除します。さらに、.EXE ファイルを再感染することはありません。[ 10 ]
- Skism:このウイルスは毎月15日以降の金曜日に活動を開始し、感染した.COMファイルを1,808バイト、感染した.EXEファイルを1,808~1,822バイト増加させます。さらに、.EXEファイルを再感染させることもあります。[ 10 ]
- カーフィールド(ジェル・カーフィールド):このウイルスは、感染したファイルを1,508バイトずつ増加させます。ウイルスがメモリ常駐型で、その日が月曜日の場合、コンピュータは42秒ごとに「Carfield!」という文字列を表示します。[ 16 ]
- メンドーサ(エルサレム・メンドーサ): 1980年または1989年の場合、ウイルスは何もしませんが、それ以外の年では、ウイルスがメモリ常駐で、フロッピーディスクのモーターカウントが25の場合にフラグが設定されます。フロッピーディスクからプログラムが実行されると、フラグが設定されます。フラグが設定されると、実行されたすべてのプログラムが削除されます。フラグが設定されておらず、30分経過すると、カーソルがブロックに変更されます。1時間後、Caps Lock、Nums Lock、Scroll Lockが「オフ」に切り替わります。さらに、.EXE ファイルを再感染することはありません。[ 10 ]
- アインシュタイン:これは小さな亜種で、わずか878バイトで、.EXEファイルに感染します。[ 5 ]
- モクテスマ:この変異ウイルスは2,228バイトで暗号化されています。[ 5 ]
- Century:この亜種は、2000年1月1日をトリガー日とするロジックボムで、「21世紀へようこそ」というメッセージを表示するはずだった。しかし、誰もこのウイルスを見たことがないため、その正当性については誰も確信していない。[ 5 ]
- ドナウ:ドナウウイルスはエルサレムウイルスの独自の亜種であり、エルサレムウイルスを超えて進化し、エルサレムウイルスのごく一部しか反映していません。このウイルスはマルチパートウイルスであるため、ディスクブートセクタや.COMファイル、.EXEファイルなど、複数の方法で感染および拡散することができます。そのため、ウイルスの動作はウイルスの発生源(ブートセクタまたはプログラム)に依存します。感染したプログラムが実行されると、ウイルスはメモリに存在し、5 kBを占有します。さらに、アクティブなブートセクタにも存在するかどうかを確認し、以前に存在していなかった場合は、そこに自身のコピーを配置します。コンピュータが感染したブートセクタ/ディスクから起動されると、ウイルスはオペレーティングシステムがロードされる前にメモリに自身を配置します。5 kBのDOSベースメモリを予約し、感染したディスク上で5セクタを予約します。[ 5 ]
- HK:このエルサレムの変種は香港発祥で、コードの中に香港の技術学校の1つが言及されている。[ 5 ]
- Jerusalem-1767:このウイルスは.EXEファイルと.COMファイルに感染し、実行されるとCOMMAND.COMにも感染します。.COMファイルは1,767バイト、.EXEファイルは1,767~1,799バイト増加します。感染したファイルには「**INFECTED BY FRIDAY 13th**」または「COMMAND.COM」という文字列が含まれます。[ 17 ]
- Jerusalem-1663:このウイルスは、COMMAND.COM を含む .EXE ファイルと .COM ファイルに感染します。メモリに常駐すると、プログラムの実行時に感染します。.COM ファイルと .EXE ファイルのサイズを 1,663 バイト増加させますが、感染したファイルを認識できないため、.COM ファイルと .EXE ファイルの両方に再感染する可能性があります。[ 18 ]
- エルサレム-ハイファ:このウイルスは .EXE および .COM ファイルに感染しますが、COMMAND.COM には感染しません。.COM ファイルは 2,178 バイト、.EXE ファイルは 1,960~1,974 バイト増加します。このウイルスの名前は、イスラエルの都市ハイファのヘブライ語がウイルスのコードに含まれていることに由来します。[ 19 ]
- Phenome:このウイルスはApocalypseの亜種に似ていますが、COMMAND.COMに感染します。土曜日にのみアクティブになり、ユーザーがプログラムを実行することを許可しません。「PHENOME.COM」と「MsDos」という文字列が特徴です。[ 10 ]
参考文献
- 1 2、 、 、 (2006-02-02)。「מבט לאחור: הווירוס הישראלי הראשון」。ynet (ヘブライ語) 。2019年3月10日に取得。
- ↑ 「エルサレム」。ESET 。 2013年2月9日取得。
- 1 2 「エピソード 35 - エルサレムウイルス - 悪意のある生活ポッドキャスト」 .悪意のある生活. 2019-03-10に取得.
- ↑ 「エルサレム、1808年」。Symantec 。2019年4月3日にオリジナルからアーカイブ済み。 2019年3月10日取得。
- 1 2 3 4 5 6 7 8 9 10 11 "Jerusalem 説明 | F-Secure Labs" . www.f-secure.com . 2019-03-10に取得.
- ↑ 「JERUSALEM - Threat Encyclopedia - Trend Micro US」。www.trendmicro.com。2019年3月27日取得。
- 1 2 3 4 DaBoss (2013-02-27). "第6章 リーハイ/エルサレム" . Computer Knowledge . 2019-03-10に取得.
- ↑ 「サンデーウイルス」。VSUM 。 2013年2月14日取得。
- ↑ 「ワイルドリスト・オーガニゼーション・インターナショナル」。www.wildlist.org。2016年12月1日にオリジナルからアーカイブ済み。2021年9月15日に取得。
- 1 2 3 4 5 6 7 8 9 10 「オンライン VSUM - エルサレム ウイルス」。wiw.org 。2019年3月27日に取得。
- ↑ 「オンライン VSUM - 1720 ウイルス」。wiw.org 。2019年3月27日に取得。
- ↑ 「オンライン VSUM - フレール ジャック ウイルス」。wiw.org 。2019年3月27日に取得。
- ↑ 「オンライン VSUM - Westwood ウイルス」。wiw.org 。2019年3月27日に取得。
- ↑ 「オンライン VSUM - エルサレム 11-30 ウイルス」 . wiw.org 。2019年3月27日に取得。
- ↑ 「オンラインVSUM - ブロックウイルスが拡大中」 . wiw.org . 2019年3月27日取得。
- ↑ 「JERUSALEM-10 - 脅威百科事典 - Trend Micro US」。www.trendmicro.com。2019年3月27日取得。
- ↑ 「オンライン VSUM - エルサレム 1767 ウイルス」。wiw.org 。2019年3月27日に取得。
- ↑ 「オンライン VSUM - エルサレム 1663 ウイルス」。wiw.org 。2019年3月27日に取得。
- ↑ 「オンライン VSUM - エルサレム-ハイファ ウイルス」 . wiw.org 。2019年3月27日に取得。
外部リンク
- IBMのウイルス研究報告書の一章「エルサレムの興亡」
- アンチウイルス企業Sophosによるエルサレムウイルスの説明
- アンチウイルス企業Network Associatesによるエルサレムウイルスの説明
- エルサレム、1808年
- エルサレムウイルス
- McAfeeによるウエストウッドの説明
- WildListは2016年12月1日にWayback Machineにアーカイブされました。
- ウイルス速報