ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Virus.Win32.Induc.a – новый вирус для Delphi
  #1  
Старый 20.08.2009, 00:14
Аватар для ErrorNeo
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
Провел на форуме:
4297091

Репутация: 2261


Отправить сообщение для ErrorNeo с помощью ICQ
По умолчанию Virus.Win32.Induc.a – новый вирус для Delphi

Впервые обнаружен: 15 August 2009, 09:39 MSK
[Kaspersky Lab.]

Virus.Win32.Induc.a заражает Delphi-приложения на этапе разработки

уровень опасности: нулевая. В данной версии он только распространяется, боевая нагрузка модуля отсутвтвует

уровень распространения: максимально высокий - ты это читаешь? - ты тоже заражен!
[по данным http://www.sophos.com/]

"Лаборатория Касперского" сообщила о появлении вируса Virus.Win32.Induc.a, распространяющегося через интегрированную среду разработки программного обеспечения CodeGear Delphi. Защита от новейшей угрозы уже реализована во всех продуктах "Лаборатории Касперского".
(коммент.1: заражается любая дельфа, начиная с четверки. E.Neo)
(коммент.2: статья - ПиАр каспера. Моя бесплатная авира, например, его тоже очень даже хорошо детектит и делит. E.Neo)

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске зараженного им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0.
(коммент.: более новые версии тоже заражает, вполть до КодГиар'09, хз кто изначально писал этот текст. E.Neo)
В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.

Практически каждый проект Delphi включает строчку "use SysConst", поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.

В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, скорее он предназначен для демонстрации и тестирования нового вектора заражений. Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире. Вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.


--------------------------------------------
от меня:
это был копипаст текста, распространенного в сети сейчас на каждом втором сайте, потому копирайты не указываю.
По факту - заражены этим зверем практически все виндузятники, кто хотя бы отдаленно имеет дело с софтом, написанным на делфи.
Ну а вобще, понимая, с какой легкостью автор этого чуда сможет его переделать так, чтобы оно снова перестало палиться....
в общем эпилог - виндоуз это печально :'(

Последний раз редактировалось ErrorNeo; 20.08.2009 в 00:32..
 
Ответить с цитированием

  #2  
Старый 20.08.2009, 00:26
Аватар для ErrorNeo
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
Провел на форуме:
4297091

Репутация: 2261


Отправить сообщение для ErrorNeo с помощью ICQ
По умолчанию

ПиЭс.
кто не понял, это не просто очередная тупая новость. Это - реальный зверь, который сидит у 90% из вас, сейчас, на машинах в составе любых "самописных" прог, написанных на дельфи.
 
Ответить с цитированием

  #3  
Старый 20.08.2009, 00:31
Аватар для five5feer
five5feer
Постоянный
Регистрация: 08.02.2009
Сообщений: 345
Провел на форуме:
1897163

Репутация: 306
По умолчанию

я увидел этот вирь у саинта на реггере, но уже вылечил
 
Ответить с цитированием

  #4  
Старый 20.08.2009, 00:32
Аватар для flacs
flacs
Познающий
Регистрация: 28.01.2009
Сообщений: 90
Провел на форуме:
432613

Репутация: 80
По умолчанию

вирус канеш гениальный, ибо такого изврата я ищо не встречал...

удаление вируса, элементарное
качаем по ссылке неинфированные файлы
download
Копируем в %Delphi%\Lib\ файл Sysconst.pas, из архива, попутно удаляяя sysconst.dcu, sysconst.bak

Раньше слышал была модификация этого вируса, который вызывал run-time 3 error, при запуске

P.S: инфицировать можно любой(!!!) модуль Delphi, и следующим целевым юнитом станет вероятно sysutils.pas, т.к он входит во все GUI, Console applicatiom
 
Ответить с цитированием

  #5  
Старый 20.08.2009, 00:34
Аватар для НTL
НTL
Постоянный
Регистрация: 26.01.2008
Сообщений: 796
Провел на форуме:
5209663

Репутация: 357


Отправить сообщение для НTL с помощью ICQ
По умолчанию

Так... Это даже намного серьезнее чем авторан
 
Ответить с цитированием

  #6  
Старый 20.08.2009, 00:35
Аватар для ErrorNeo
ErrorNeo
Moderator - Level 7
Регистрация: 02.05.2009
Сообщений: 894
Провел на форуме:
4297091

Репутация: 2261


Отправить сообщение для ErrorNeo с помощью ICQ
По умолчанию

flacs, вирус действительно гениальный.
и заметь, он спалился только сейчас, когда официально признают, что степень его распрострарения - на момент обнаружения - общемировая.
Если бы автор добавил туда боевую нагрузку, он бы мог выполнить любой интересующий его код на десятках миллионв машин... :'(

пошел ставить его у тебя на ноуте и курить сурсы

HTL - у вируса есть только 1 критерий - его эффективность. А "авторан"... даже через авторан в All Users захайденный екзешник ты тока через пол-года увидишь
понты любой может гнать, а вот когда тебе его реально закинут - фиг ты его заметишь, если антивирь промолчит. А он промолчит^^

Последний раз редактировалось ErrorNeo; 20.08.2009 в 00:39..
 
Ответить с цитированием

  #7  
Старый 20.08.2009, 00:42
Аватар для flacs
flacs
Познающий
Регистрация: 28.01.2009
Сообщений: 90
Провел на форуме:
432613

Репутация: 80
По умолчанию

я кодирую на Delphi более 5 лет, и я естественно обнаружил и у себя этот изврат, я в бешенстве если честно (обнаружил сегодня утром, исправил)
 
Ответить с цитированием

  #8  
Старый 20.08.2009, 01:41
Аватар для xJeWeL
xJeWeL
Участник форума
Регистрация: 07.01.2008
Сообщений: 152
Провел на форуме:
315077

Репутация: 24
По умолчанию

забавно ... но как он проникает я так и не понял .
 
Ответить с цитированием

  #9  
Старый 20.08.2009, 01:44
Аватар для НTL
НTL
Постоянный
Регистрация: 26.01.2008
Сообщений: 796
Провел на форуме:
5209663

Репутация: 357


Отправить сообщение для НTL с помощью ICQ
По умолчанию

Цитата:
Сообщение от xJeWeL  
забавно ... но как он проникает я так и не понял .
Через программы сделанные на Delphi 4-7
 
Ответить с цитированием

  #10  
Старый 20.08.2009, 01:44
Аватар для Nightmarе
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

А то что почти 90% заражённых заразились через QIP история умолчит....
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
История Windows (с картинками) GrinGoO Статьи 19 17.04.2010 13:01
Books PSalm69 Избранное 248 27.10.2009 04:52
Вирус Чернобыль описание! -=$MiRoN$=- Болталка 7 18.04.2009 23:27
Перепрошивка Bios видеокарт ~Fenix~ Чужие Статьи 4 05.03.2006 23:08



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ