26 апреля 1999 года многие пользователи еще раз столкнулись с разрушителным действием вируса Win95.CIH. Срабатывающий 26 числа каждого месяца, вирус Win95.CIH представляет собой резидентный вирус, работающий только под Windows95 и заражающий PE-файлы (Portable Executable). Вирус имеет довольно небольшую длину — около 1Кб. Обнаружен «в живом виде» в Тайване в июне 1998 — был разослан автором вируса в местные Интернет-конференции. За последующую неделю вирусные эпидемии были зарегистрированы в Австрии, Австралии, Израиле и Великобретании, затем вирус был обнаружен и в нескольких других странах, включая Россию.
При запуске зараженного файла вирус инсталлирует свой код в память Windows, перехватывает обращения к файлам и при открытии PE EXE-файлов записывает в них свою копию. Содержит ошибки и в некоторых случаях завешивает систему при запуске зараженных файлов. 26 числа каждого месяца Win95.CIH стирает содержимое микросхемы Flash BIOS и уничтожает информацию на всех установленных жестких дисках. Запись в Flash BIOS возможна только на соответствующих типах материнских плат и при разрешающей установке соответственного переключателя. Этот переключатель обычно установлен в положение «только чтение», однако это справедливо не для всех производителей компьютеров. К сожалению Flash BIOS на некоторых современных материнских платах не может быть защищена переключателем: одни из них разрешают запись в Flash при любом положении переключателя, на других защита записи в Flash может быть отменена программно.
После успешного стирания Flash-памяти вирус переходит к другой деструктивной процедуре: стирает информацию на всех установленных винчестерах. При этом вирус использует прямой доступ к данным на диске и тем самым обходит встроенную в BIOS стандартную антивирусную защиту от записи в загрузочные сектора. Известно три версии вируса. Они достаточно похожи друг на друга и отличаются лишь незначительными деталями кода в различных подпрограммах. Версии вируса имеют различные длины, строки текста и дату срабатывания процедуры стирания дисков и Flash BIOS. Возможные последствия действий вируса Win95.CIH для материнской платы: замена FLASH BIOS, если это возможно, и форматирование винчестера. В некоторых случаях восстановление информации на поврежденных вирусом жестких дисках все же возможно, однако это весьма дорогостоящая и длительная операция.
Новая угроза от старого вируса