• Авторизация


Поздравьте меня! Я подхватил вирус! 22-08-2009 17:46 к комментариям - к полной версии - понравилось!


А название его Virus.Win32.Induc.a

Кратко, как он работает:

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске заражённого им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0. В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.


Проблема заключается в том, что ативирусные системы определяют и лечат уже зараженные файлы, в принципе, как и должно быть; но не лечат причину заражения. Я несколько раз безрезультатно пробегался разными антивирусами по файлу Sysconst.dcu, и ни одна сволочь не заикнулась, даже ничего не заподозрила. Наверное, все же лечить причину стратегически не выгодно.

Я посмотрел на размеры файлов до заражения и после, оказалось, что чистенький файл Sysconst.pas весит 10'579 байт, а зараженный - 17'113. Но так как этот видус внедряется в файл *.dcu, то кроме как на размер файла, вирус не ориентируется. Поэтому легко исправить ситуацию, просто дописав пробелы в конец файла Sysconst.dcu, тем самым подогнав размер до 17'113 байт. Файл остается чистым, а вирус думает, что главный модуль распространения уже заражен и повторно его не трогает. Чистый файл естественно, можно взять в установочном дистрибутиве Delphi.

Я сутки потратил на лечение компьютера, блин. Но зато, добился результата =)

Теперь можно пойти на балкон и спокойно покурить, смотря на капающий вечерний дождь =)))))))))))
вверх^ к полной версии понравилось! в evernote
Комментарии (20):
GlumShadow 22-08-2009-19:49 удалить
aDolphin, прямо триллер :))) Андрюха - победитель вирусов :)
aDolphin 22-08-2009-21:05 удалить

Картина Репина: компилирую один из проектов, и тут же антивирус мне заявляет, что в только что созданном экзешнике найден вирус. Я аж на спинку стула откинулся... После этого я стал искать причину ))

А забавный такой вирусочек, необычный )) Безвредный, правда)

aDolphin 22-08-2009-21:31 удалить

а заразил меня ёбаный qip

GlumShadow 22-08-2009-21:39 удалить
aDolphin, интересно как тебя ебаный квип заразил ? откуда квип его взял ?
aDolphin 22-08-2009-21:45 удалить
GlumShadow, а я ебу? Простите ) У меня антивирус на него ругался. Если заражение идёт только на этапе компиляции, то получается, что у меня на компе он не мог заразиться. Наверное...
Сейчас скачал свежий, всё нормально.
GlumShadow 22-08-2009-21:59 удалить
aDolphin, плагин никакой к квипу не ставил ? по другому хз как н мог в квип пробраться...
aDolphin 22-08-2009-22:01 удалить
GlumShadow, а к квипу можно плагины ставить?
aDolphin 22-08-2009-22:13 удалить
GlumShadow, нет, я правда не знал. Сейчас я рассматриваю настройки и ничего не вижу..
Мы про старый квип говорим? ))
GlumShadow 22-08-2009-22:19 удалить
aDolphin, у меня инфиум, но и в старом вроде было. в настройках раздел Модули.
aDolphin 22-08-2009-22:24 удалить
GlumShadow, слушай, ну в старом нет раздела модули ))
GlumShadow 22-08-2009-22:27 удалить
aDolphin, на то он и старый, раритет уже :) в инфиуме есть :)
aDolphin 22-08-2009-22:30 удалить
GlumShadow, я на старом посижу неплохо ))))))
GlumShadow 22-08-2009-23:53 удалить
aDolphin, но вроде и в старом было...
Беж 22-08-2009-23:55 удалить
А что это вирус делает? Как себя проявляет?
Достали уже эти вирусы! Сама неделю назад от кидо едва избавилась.
GlumShadow 23-08-2009-00:15 удалить
aDolphin, в старом тоже есть :) только нет в настройках, а так есть папка plugin.
А вот я так понимаю плагины: http://forum.qip.ru/forumdisplay.php?f=46

GlumShadow 23-08-2009-00:18 удалить
aDolphin, о кстати сейчас на хабре заметку увидел про него :) http://habrahabr.ru/company/eset/blog/67692/
aDolphin 23-08-2009-19:40 удалить
Исходное сообщение GlumShadow:
aDolphin , о кстати сейчас на хабре заметку увидел про него :) http://habrahabr.ru/company/eset/blog/67692/


GlumShadow, спасибо за исходник вируса =) Он может быть полезен для мирных целей =)
aDolphin 23-08-2009-19:40 удалить
Исходное сообщение tan2012:
А что это вирус делает? Как себя проявляет?
Достали уже эти вирусы! Сама неделю назад от кидо едва избавилась.


tan2012, абсолютно ничего. Просто сам себя распространяет.


Комментарии (20): вверх^

Вы сейчас не можете прокомментировать это сообщение.

Дневник Поздравьте меня! Я подхватил вирус! | aDolphin - Увидеть дельфина в море - хорошая примета... | Лента друзей aDolphin / Полная версия Добавить в друзья Страницы: раньше»