HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Virus.Win32.Induc.a – новый вирус для Delphi
  #1  
Старый 20.08.2009, 00:14
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
С нами: 8960826

Репутация: 2261


По умолчанию Virus.Win32.Induc.a – новый вирус для Delphi

Впервые обнаружен: 15 August 2009, 09:39 MSK
[Kaspersky Lab.]

Virus.Win32.Induc.a заражает Delphi-приложения на этапе разработки

уровень опасности: нулевая. В данной версии он только распространяется, боевая нагрузка модуля отсутвтвует

уровень распространения: максимально высокий - ты это читаешь? - ты тоже заражен!
[по данным http://www.sophos.com/]

"Лаборатория Касперского" сообщила о появлении вируса Virus.Win32.Induc.a, распространяющегося через интегрированную среду разработки программного обеспечения CodeGear Delphi. Защита от новейшей угрозы уже реализована во всех продуктах "Лаборатории Касперского".
(коммент.1: заражается любая дельфа, начиная с четверки. E.Neo)
(коммент.2: статья - ПиАр каспера. Моя бесплатная авира, например, его тоже очень даже хорошо детектит и делит. E.Neo)

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске зараженного им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0.
(коммент.: более новые версии тоже заражает, вполть до КодГиар'09, хз кто изначально писал этот текст. E.Neo)
В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.

Практически каждый проект Delphi включает строчку "use SysConst", поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.

В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, скорее он предназначен для демонстрации и тестирования нового вектора заражений. Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире. Вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.


--------------------------------------------
от меня:
это был копипаст текста, распространенного в сети сейчас на каждом втором сайте, потому копирайты не указываю.
По факту - заражены этим зверем практически все виндузятники, кто хотя бы отдаленно имеет дело с софтом, написанным на делфи.
Ну а вобще, понимая, с какой легкостью автор этого чуда сможет его переделать так, чтобы оно снова перестало палиться....
в общем эпилог - виндоуз это печально :'(

Последний раз редактировалось ErrorNeo; 20.08.2009 в 00:32..
 
Ответить с цитированием

  #2  
Старый 20.08.2009, 00:26
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
С нами: 8960826

Репутация: 2261


По умолчанию

ПиЭс.
кто не понял, это не просто очередная тупая новость. Это - реальный зверь, который сидит у 90% из вас, сейчас, на машинах в составе любых "самописных" прог, написанных на дельфи.
 
Ответить с цитированием

  #3  
Старый 20.08.2009, 00:31
five5feer
Постоянный
Регистрация: 08.02.2009
Сообщений: 345
С нами: 9081587

Репутация: 306
По умолчанию

я увидел этот вирь у саинта на реггере, но уже вылечил
 
Ответить с цитированием

  #4  
Старый 20.08.2009, 00:32
flacs
Познающий
Регистрация: 28.01.2009
Сообщений: 90
С нами: 9096406

Репутация: 80
По умолчанию

вирус канеш гениальный, ибо такого изврата я ищо не встречал...

удаление вируса, элементарное
качаем по ссылке неинфированные файлы
download
Копируем в %Delphi%\Lib\ файл Sysconst.pas, из архива, попутно удаляяя sysconst.dcu, sysconst.bak

Раньше слышал была модификация этого вируса, который вызывал run-time 3 error, при запуске

P.S: инфицировать можно любой(!!!) модуль Delphi, и следующим целевым юнитом станет вероятно sysutils.pas, т.к он входит во все GUI, Console applicatiom
 
Ответить с цитированием

  #5  
Старый 20.08.2009, 00:34
НTL
Постоянный
Регистрация: 26.01.2008
Сообщений: 796
С нами: 9626394

Репутация: 357


По умолчанию

Так... Это даже намного серьезнее чем авторан
 
Ответить с цитированием

  #6  
Старый 20.08.2009, 00:35
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
С нами: 8960826

Репутация: 2261


По умолчанию

flacs, вирус действительно гениальный.
и заметь, он спалился только сейчас, когда официально признают, что степень его распрострарения - на момент обнаружения - общемировая.
Если бы автор добавил туда боевую нагрузку, он бы мог выполнить любой интересующий его код на десятках миллионв машин... :'(

пошел ставить его у тебя на ноуте и курить сурсы

HTL - у вируса есть только 1 критерий - его эффективность. А "авторан"... даже через авторан в All Users захайденный екзешник ты тока через пол-года увидишь
понты любой может гнать, а вот когда тебе его реально закинут - фиг ты его заметишь, если антивирь промолчит. А он промолчит^^

Последний раз редактировалось ErrorNeo; 20.08.2009 в 00:39..
 
Ответить с цитированием

  #7  
Старый 20.08.2009, 00:42
flacs
Познающий
Регистрация: 28.01.2009
Сообщений: 90
С нами: 9096406

Репутация: 80
По умолчанию

я кодирую на Delphi более 5 лет, и я естественно обнаружил и у себя этот изврат, я в бешенстве если честно (обнаружил сегодня утром, исправил)
 
Ответить с цитированием

  #8  
Старый 20.08.2009, 01:41
xJeWeL
Участник форума
Регистрация: 07.01.2008
Сообщений: 152
С нами: 9653969

Репутация: 24
По умолчанию

забавно ... но как он проникает я так и не понял .
 
Ответить с цитированием

  #9  
Старый 20.08.2009, 01:44
НTL
Постоянный
Регистрация: 26.01.2008
Сообщений: 796
С нами: 9626394

Репутация: 357


По умолчанию

Цитата:
Сообщение от xJeWeL  
забавно ... но как он проникает я так и не понял .
Через программы сделанные на Delphi 4-7
 
Ответить с цитированием

  #10  
Старый 22.08.2009, 00:22
Chrome~
Постоянный
Регистрация: 13.12.2008
Сообщений: 354
С нами: 9162683

Репутация: 175
По умолчанию

Я абсолютно, на 100% согласен со всеми вами, что вирус действительно гениальный. Реализация автора довольно таки необычная. Интересно представить, что было бы, если данный вирус обладал бы чуть большим функционалом. Скажем... Имел бы функции бота, или просто делал бы через некоторое время Crash System.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Books PSalm69 Избранное 273 13.02.2016 01:24
История Windows (с картинками) GrinGoO Статьи 31 06.09.2010 03:19
Вирус Чернобыль описание! -=$MiRoN$=- Болталка 7 18.04.2009 23:27



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору. Комиссия форума: 2%.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...
×

ESCROW ADMIN PANEL

Загрузка...
Загрузка...