Сейчас на форуме: bartolomeo, tyns777 (+5 невидимых)

 eXeL@B —› Программирование —› Вниманию Делфи кодеров Win32.Induc
. 1 . 2 . 3 . 4 . 5 . 6 . >>
Посл.ответ Сообщение


Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 августа 2009 09:09 · Поправил: Flint
· Личное сообщение · #1

Сегодня обнаружил у себя два файла зараженных Win32.Induc
---------------------------------------------------------------------- -------------
Описание:

В интернете появился новый вирус Win32/Induc.A который заражает (используя интегрированную среду разработки программного обеспечения CodeGear Delphi) все приложения написанные на Delphi, такими например являются: QIP, AIMP и многие другие (вроде еще Skype, Total Commander, но не уверен).

Суть его в том, что заражённая программа ищет на диске установленные версии Delphi и, если находит, изменяет файл SysConst.dcu (старая версия сохраняется под именем SysConst.bak), и после этого все программы на Delphi, скомпилированные на этом компьютере, начинают точно так же заражать Delphi на тех компьютерах, где они запускаются.

Подробности

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске заражённого им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0. В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.

Практически каждый проект Delphi включает строчку "use SysConst", поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.


Распространению вируса способствовало то, что версия 8094 популярного мессенджера QIP оказались заражена им (команда разработчиков QIP приносит за это свои извинения). Пока единственный обнаруженный вредный эффект от вируса — это то, что из-за ошибки в его коде при запуске заражённой программы возникает Runtime error 3, если ключ реестра HKEY_LOCAL_MACHINE\SOFTWARE\Borland\Delphi\x.0 (x — от 4 до 7) содержит неправильное значение параметра RootDir (для правильного значения ошибки не происходит).

Хорошая новость
В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, видимо пока просто обкатывается технология распространения вируса. Но вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.
Кстати разработчики QIP пересобрали сборку, обновив до версии 8095, не содержащей естественно вируса Страница загрузки

Только будте внимательны (!) устанавливая версию с инсталлятора выбирайте установку для опытных пользователей и внимательно смотрите на нужные и не нужные опции (замена стартовой страницы и установка IE8) ;)

Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире.

Как бороться
Проверьте свои версии Delphi и, если найдёте у себя SysConst.bak, выполните следующие действия:
1. Удалите SysConst.dcu
2. Скопируйте SysConst.bak в SysConst.dcu. Важно именно скопировать, а не переименовать, чтобы SysConst.bak тоже остался на диске — это убережёт систему от повторного заражения.

И конечно проверить ПК антивирусом, это никогда не помешает. В настоящее время Win32/Induc.A детектят: Avast, Kaspersky, NOD32.
-----------------------------------------------------------------------------------------------------------------------------------
Откоментированный сорец чуть позже кину. И еще: делфи стаб при этом остается "стандартным" и на глаз заражение почти не заметно, сама функция заражения вызывается при этом в недрах стаба.

P.S. Думаю что эпидемия будет масштабной

-----
Nulla aetas ad discendum sera





Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 20 августа 2009 09:24 · Поправил: NIKOLA
· Личное сообщение · #2

Блять, нашел у себя эту шнягу.

Размер sysconst.bak: 11 658 байт
Размер sysconst.dcu: 18 204 байт



Ранг: 0.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 20 августа 2009 09:44
· Личное сообщение · #3

gunsmoker.blogspot.com/2009/08/delphi-delphi.html
здесь поподробнее по этой проблеме...




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 августа 2009 10:12
· Личное сообщение · #4

Andreyod пишет:
gunsmoker.blogspot.com/2009/08/delphi-delphi.html
здесь поподробнее по этой проблеме...


Тогда сорец выкладывать нет смысла

-----
Nulla aetas ad discendum sera




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 20 августа 2009 10:14
· Личное сообщение · #5

Касперский его очень хреново лечит. У меня ни одна моя прога не стала работать после лечения




Ранг: 605.2 (!), 341thx
Активность: 0.470.25
Статус: Модератор
Research & Development

Создано: 20 августа 2009 10:22
· Личное сообщение · #6

Flint, NIKOLA, вы пользуетесь QIP ?
Или зараза попала на ваши компы иначе?

-----
EnJoy!





Ранг: 392.8 (мудрец), 108thx
Активность: 0.260.01
Статус: Участник
REVENGE сила, БеХоЦе могила

Создано: 20 августа 2009 10:26 · Поправил: Maximus
· Личное сообщение · #7

Херня какая то, у меня тоже есть эти 2 файла:
C:\Program Files\Delphi7SE\Lib\ < Папка>
sysconst.bak 11658 15.05.06 08:20 A
sysconst.dcu 18201 15.05.06 08:20 A

C:\Program Files\Delphi7SE\Lib\Debug\ < Папка>
SysConst.dcu 11681 15.05.06 08:20 A

C:\Program Files\Delphi7SE\Source\Rtl\Sys\ < Папка>
SysConst.pas 8131 15.05.06 08:20 A

Компилино аж в 2006 году, вопрос такой, а есть ли вирус?
Сдается мне тут какой то фейк.

-----
StarForce и Themida ацтой!




Ранг: 441.3 (мудрец), 297thx
Активность: 0.410.04
Статус: Участник

Создано: 20 августа 2009 10:28 · Поправил: tihiy_grom
· Личное сообщение · #8

Maximus
Ну, это типа плацдарм для дальнейшего внедрения.
посмотри исходник этого вируса вот тут - http://gunsmoker.blogspot.com/2009/08/delphi-delphi.html
ничего страшного там нет, он просто размножается по компам.

Jupiter пишет:
Flint, NIKOLA, вы пользуетесь QIP ?
Или зараза попала на ваши компы иначе?

Jupiter, достаточно запустить любую программу, которую компилировали на заражённой Delphi




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 20 августа 2009 10:28
· Личное сообщение · #9

у мну нету, всё ок.
ЗЫ: qip и aimp фтопку




Ранг: 500.6 (!), 7thx
Активность: 0.260
Статус: Участник

Создано: 20 августа 2009 10:41
· Личное сообщение · #10

Jupiter пишет:
Flint, NIKOLA, вы пользуетесь QIP ?


Пользовался до смены протокола в асе.




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 августа 2009 10:48 · Поправил: Flint
· Личное сообщение · #11

tihiy_grom пишет:
Касперский его очень хреново лечит. У меня ни одна моя прога не стала работать после лечения


Др. веб нормально лечит, просто нопит всю функцию и в конце ставит ret. Можешь ручками вылечить, найди байткод начало вирусного кода:

Code:
  1. 75 73 65 73 20 77 69 6E 64 6F 77 73 3B 20 76 61 72 20 73 63 3A 61 72 72 61 79 5B 31 2E 2E 32 34
  2. 5D 20 6F 66 20 73 74 72 69 6E 67 3D 28 00


Занопь 1042h байта на 1042h' ом поставь ret

-----
Nulla aetas ad discendum sera




Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 20 августа 2009 11:05
· Личное сообщение · #12

Так вирус старый или нет? Если вероятность у себя его обнаружить? Поселедний месяц ничего нового не ставил.

P.S. На делфи сейчас не пишу, но прог делфярных у меня много лежит.




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 20 августа 2009 11:39 · Поправил: BoRoV
· Личное сообщение · #13

хех.. я думал я первый эту проблему запостю

узнал о нем недели 2 назад, сразу проверил и нашел у себя

раньше все время когда дебажил свои проекты, все время удивлялся откуда у меня в проге делфи код в текстовом виде начал появлятся, ну теперь понял, ну на то время я не занл что его кто-то определяет, и тем более лечит, потому я сделал свою антивируску для него, думал вот на днях ее выложить, щас просто идут окончательные тестирования и доработка интерфейса, ну я думаю кому-то она все таки пригодится

з.ы. после проверки своего компа по названием своих проектов узнал что эта зараза у меня сидит с весны

-----
Лучше быть одиноким, но свободным © $me





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 августа 2009 11:44 · Поправил: Flint
· Личное сообщение · #14

forum.cheatengine.org/viewtopic.php?t=416093&sid=75cffc2151969f3e247e6a2f6a031d4b

вот тут его еще 21 апреля обнаружили

-----
Nulla aetas ad discendum sera





Ранг: 58.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 20 августа 2009 12:29
· Личное сообщение · #15

а как с новыми версиями дельфятины?) 9,10,11,12?




Ранг: 58.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 20 августа 2009 12:30 · Поправил: multiarc
· Личное сообщение · #16

[deleted]




Ранг: 107.3 (ветеран), 5thx
Активность: 0.20.04
Статус: Участник

Создано: 20 августа 2009 12:31
· Личное сообщение · #17

я пользуюсь 12, всё норм, вируса не нашёл... пользуюсь AIMP'ом...




Ранг: 58.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 20 августа 2009 12:32
· Личное сообщение · #18

кто-нибудь знает создателя или хотябы страну, где был произведён сей продукт)?



Ранг: 60.6 (постоянный), 20thx
Активность: 0.070
Статус: Участник

Создано: 20 августа 2009 13:09
· Личное сообщение · #19

тоже нашел у себя эту шнягу =(((
др.веб тупо промолчал...



Ранг: 11.1 (новичок)
Активность: 0=0
Статус: Участник

Создано: 20 августа 2009 13:34
· Личное сообщение · #20

странно - пользуюсь и qip, и aimp, и еще много делфевских прог... да и своих несколько сотен. и делфи 5-6-7 установлены. но вируса нету. аж обидно




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 20 августа 2009 13:35
· Личное сообщение · #21

а дайте скачать?




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 20 августа 2009 13:46
· Личное сообщение · #22

тут еще одна штука обнаружилась, только я не буду ее пока её обнародывать, чтоб вбруг случайно не оклевитать уважаемого человека, а если это окажится правда, то этот вирус гуляет уже не первый год, может то были его первые штамы, но стиль тот же, щас сижу изучаю

-----
Лучше быть одиноким, но свободным © $me





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 20 августа 2009 14:22
· Личное сообщение · #23

BoRoV пишет:
тут еще одна штука обнаружилась, только я не буду ее пока её обнародывать, чтоб вбруг случайно не оклевитать уважаемого человека, а если это окажится правда, то этот вирус гуляет уже не первый год, может то были его первые штамы, но стиль тот же, щас сижу изучаю

ну это получится готовая стотья в езиносе бэхоце...



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 20 августа 2009 14:28
· Личное сообщение · #24

BoRoV пишет:
узнал что эта зараза у меня сидит с весны

Тогда у меня она есть без вариантов. Ждём твоего антивиря.




Ранг: 67.4 (постоянный)
Активность: 0.040
Статус: Участник

Создано: 20 августа 2009 14:32 · Поправил: Модератор
· Личное сообщение · #25

Сорец я сковырнул давно, но неправильно немного оформил, см в атач.)

Атач удалён в связи с новыми правилами подфорума



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 20 августа 2009 14:42
· Личное сообщение · #26

Архив какой-то странный.

// Раньше тут ничего не вызывалось, теперь идет вызово вирусного тела

В каком смысле? В новой редакции вируса?




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 20 августа 2009 15:18
· Личное сообщение · #27

нет, он добавляет вызов вирусной ф-ии в раздел инициализации модуля sysconst

-----
Лучше быть одиноким, но свободным © $me




Ранг: 50.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 20 августа 2009 15:25
· Личное сообщение · #28

Та же самая хрень.

И откуда она взялась, юзаю Миранду.

Если испоганить ключ реестра RootDir, то все проги перестают запускатся, вылетают с Runtime error 3.




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 20 августа 2009 15:29
· Личное сообщение · #29

Pluton пишет:
И откуда она взялась, юзаю Миранду.

тебе кто-то мог дать свою поделку зараженую, вот и ты заразился, не только через квип и аимп

-----
Лучше быть одиноким, но свободным © $me





Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 20 августа 2009 15:35 · Поправил: depler
· Личное сообщение · #30

Pluton
ходили слухи что какойто плаг миранды был заражен

Вообще убедительная просьба модерам и всем адекватным людям не выкладывать сорцов и тем более не коментить код если не хотите всплеска эпидемий

-----
Лень - это подсознательная мудрость



. 1 . 2 . 3 . 4 . 5 . 6 . >>
 eXeL@B —› Программирование —› Вниманию Делфи кодеров Win32.Induc
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати