Virus.Win32.Induc.a – новый вирус для Delphi |

20.08.2009, 00:14
|
|
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
С нами:
8960826
Репутация:
2261
|
|
Virus.Win32.Induc.a – новый вирус для Delphi
Впервые обнаружен: 15 August 2009, 09:39 MSK
[Kaspersky Lab.]
Virus.Win32.Induc.a заражает Delphi-приложения на этапе разработки
уровень опасности: нулевая. В данной версии он только распространяется, боевая нагрузка модуля отсутвтвует
уровень распространения: максимально высокий - ты это читаешь? - ты тоже заражен!
[по данным http://www.sophos.com/]
"Лаборатория Касперского" сообщила о появлении вируса Virus.Win32.Induc.a, распространяющегося через интегрированную среду разработки программного обеспечения CodeGear Delphi. Защита от новейшей угрозы уже реализована во всех продуктах "Лаборатории Касперского".
(коммент.1: заражается любая дельфа, начиная с четверки. E.Neo)
(коммент.2: статья - ПиАр каспера. Моя бесплатная авира, например, его тоже очень даже хорошо детектит и делит. E.Neo)
Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.
Новый вирус активизируется при запуске зараженного им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0.
(коммент.: более новые версии тоже заражает, вполть до КодГиар'09, хз кто изначально писал этот текст. E.Neo)
В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.
Практически каждый проект Delphi включает строчку "use SysConst", поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.
В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, скорее он предназначен для демонстрации и тестирования нового вектора заражений. Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире. Вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.
--------------------------------------------
от меня:
это был копипаст текста, распространенного в сети сейчас на каждом втором сайте, потому копирайты не указываю.
По факту - заражены этим зверем практически все виндузятники, кто хотя бы отдаленно имеет дело с софтом, написанным на делфи.
Ну а вобще, понимая, с какой легкостью автор этого чуда сможет его переделать так, чтобы оно снова перестало палиться....
в общем эпилог - виндоуз это печально :'(
Последний раз редактировалось ErrorNeo; 20.08.2009 в 00:32..
|
|
|

20.08.2009, 00:26
|
|
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
С нами:
8960826
Репутация:
2261
|
|
ПиЭс.
кто не понял, это не просто очередная тупая новость. Это - реальный зверь, который сидит у 90% из вас, сейчас, на машинах  в составе любых "самописных" прог, написанных на дельфи.
|
|
|

20.08.2009, 00:31
|
|
Постоянный
Регистрация: 08.02.2009
Сообщений: 345
С нами:
9081587
Репутация:
306
|
|
я увидел этот вирь у саинта на реггере, но уже вылечил
|
|
|

20.08.2009, 00:32
|
|
Познающий
Регистрация: 28.01.2009
Сообщений: 90
С нами:
9096406
Репутация:
80
|
|
вирус канеш гениальный, ибо такого изврата я ищо не встречал...
удаление вируса, элементарное
качаем по ссылке неинфированные файлы
download
Копируем в %Delphi%\Lib\ файл Sysconst.pas, из архива, попутно удаляяя sysconst.dcu, sysconst.bak
Раньше слышал была модификация этого вируса, который вызывал run-time 3 error, при запуске
P.S: инфицировать можно любой(!!!) модуль Delphi, и следующим целевым юнитом станет вероятно sysutils.pas, т.к он входит во все GUI, Console applicatiom
|
|
|

20.08.2009, 00:34
|
|
Постоянный
Регистрация: 26.01.2008
Сообщений: 796
С нами:
9626394
Репутация:
357
|
|
Так... Это даже намного серьезнее чем авторан
|
|
|

20.08.2009, 00:35
|
|
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
С нами:
8960826
Репутация:
2261
|
|
flacs, вирус действительно гениальный.
и заметь, он спалился только сейчас, когда официально признают, что степень его распрострарения - на момент обнаружения - общемировая.
Если бы автор добавил туда боевую нагрузку, он бы мог выполнить любой интересующий его код на десятках миллионв машин... :'(
пошел ставить его у тебя на ноуте и курить сурсы
HTL - у вируса есть только 1 критерий - его эффективность. А "авторан"... даже через авторан в All Users захайденный екзешник ты тока через пол-года увидишь 
понты любой может гнать, а вот когда тебе его реально закинут - фиг ты его заметишь, если антивирь промолчит. А он промолчит^^
Последний раз редактировалось ErrorNeo; 20.08.2009 в 00:39..
|
|
|

20.08.2009, 00:42
|
|
Познающий
Регистрация: 28.01.2009
Сообщений: 90
С нами:
9096406
Репутация:
80
|
|
я кодирую на Delphi более 5 лет, и я естественно обнаружил и у себя этот изврат, я в бешенстве если честно (обнаружил сегодня утром, исправил)
|
|
|

20.08.2009, 01:41
|
|
Участник форума
Регистрация: 07.01.2008
Сообщений: 152
С нами:
9653969
Репутация:
24
|
|
забавно ... но как он проникает я так и не понял .
|
|
|

20.08.2009, 01:44
|
|
Постоянный
Регистрация: 26.01.2008
Сообщений: 796
С нами:
9626394
Репутация:
357
|
|
Сообщение от xJeWeL
забавно ... но как он проникает я так и не понял .
Через программы сделанные на Delphi 4-7
|
|
|

22.08.2009, 00:22
|
|
Постоянный
Регистрация: 13.12.2008
Сообщений: 354
С нами:
9162683
Репутация:
175
|
|
Я абсолютно, на 100% согласен со всеми вами, что вирус действительно гениальный. Реализация автора довольно таки необычная. Интересно представить, что было бы, если данный вирус обладал бы чуть большим функционалом. Скажем... Имел бы функции бота, или просто делал бы через некоторое время Crash System.
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|