• Авторизация


Новый "подарок" для Windows, или Новый вирус заражает приложения на этапе разработки 20-08-2009 00:53 к комментариям - к полной версии - понравилось!


Настроение сейчас - трудовое-сонное

Новый вирус заражает Delphi-приложения на этапе разработки


«Лаборатория Касперского» сообщила о появлении вируса Virus.Win32.Induc.a, распространяющегося через интегрированную среду разработки программного обеспечения CodeGear Delphi. Защита от новейшей угрозы уже реализована во всех продуктах «Лаборатории Касперского».

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске зараженного им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0. В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.

Практически каждый проект Delphi включает строчку «use SysConst», поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.

В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, скорее он предназначен для демонстрации и тестирования нового вектора заражений. Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире. Вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.

Источник:
safe.cnews.ru

  P.S. В основном исполняемом файле программы qip build 8094 детектировано заражение Virus.Win32.Induc.a Подробнее


вверх^ к полной версии понравилось! в evernote
Комментарии (16):
NIKOR 20-08-2009-01:08 удалить
только переставил чебе винду... только отфармотировал диск... и что ывы думаете... не прошло и недели как моя Авира заорала... "ось вам" и как вы думаете кто разносчик? правильно мой любимый квип , который я только обновил до версии 8094... тут же снес все к едреней фени вместе с историей и прочими прелестями... и поставил 8092... вот вам и мир новых технологий :)
ох уж эти вирусы)они всегда не вовремя)
NIKOR 20-08-2009-02:06 удалить
Ответ на комментарий Алиция_Гадовская # Белоснежка_Аля, а когда такая прелесть во время бывает?
страсти-то какие! теперь хоть вообще не выходи в он-лайн :)
NIKOR, на сайте королевство дельфи http://www.delphikingdom.com/ уже неделю как весит предупреждение... И конец прошлой недели у нас в отделе был очень веселый - часть внутренних задач решается на дельфи Кроме, квипа из популярного под ударом - скайп и тотал(виндоус)командер.
Спасибо за предупреждение. Кстати классный у тебя новый аватор!
NIKOR 21-08-2009-00:54 удалить
Ответ на комментарий Dream_of_Super-Hero # Dream_of_Super-Hero, ну не все так страшно как кажется... главное хороший антивирус поставить :)
NIKOR 21-08-2009-00:55 удалить
Ответ на комментарий Старый_Шизофреник # Старый_Шизофреник, а что скайп и Тотал тоже на делфи пишутся? это что мне теперь и их сносить, или это касается все только новых версий?
NIKOR 21-08-2009-00:56 удалить
Ответ на комментарий Богомолка # богомолка, не за что... благодарю за коплимент...
Akmaya 21-08-2009-04:52 удалить
Спасибо за предупреждение, это надо знать!
Ответ на комментарий NIKOR # NIKOR, да - они тоже на дельфи написаны. Думаю, их следует обновить - у "тотала" не случайно новая сборка появилась 13.08 практически сразу после того как стало известно про вирус.
NIKOR 21-08-2009-23:25 удалить
Ответ на комментарий Старый_Шизофреник # Старый_Шизофреник, а ну это мне тогда не светит :) я пользуюсь тоталом 6.54 и Скайп у меня 3.8...
NIKOR 21-08-2009-23:26 удалить
Ответ на комментарий Akmaya # Akmaya, да не за что :)
Ответ на комментарий NIKOR # NIKOR, понимаете - никто толком не знает - когда именно началось распространение этой "заразы", и что именно при следовал автор (в смысле какие цели) - пока вроде бы все, что делается оно для системы безобидно, и при инструкции "лечится" даже более-менее грамотным пользователем. Удачи, и безопасного коннекта!
NIKOR 22-08-2009-21:27 удалить
Ответ на комментарий Старый_Шизофреник # Старый_Шизофреник, ну у меня Авира быстро среагировала... так что думаю в случае чего успею удалить...
Ответ на комментарий NIKOR # NIKOR, кстати, для справки скажите - когда Авира стала отлавливать?


Комментарии (16): вверх^

Вы сейчас не можете прокомментировать это сообщение.

Дневник Новый "подарок" для Windows, или Новый вирус заражает приложения на этапе разработки | NIKOR - Записная книжка 'Архив O_D_I_N_O_C_H_K_I' | Лента друзей NIKOR / Полная версия Добавить в друзья Страницы: раньше»