Entries RSS
image

Голосование

  • Вы ходите в кино?


Смотреть результаты
Loading ... Loading ...

О чём пишут другие блоггеры

Авг 22

Поздравьте меня! Я подхватил вирус!

А название его Virus.Win32.Induc.a

Кратко, как он работает:

Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.

Новый вирус активизируется при запуске заражённого им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0. В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.

Проблема заключается в том, что ативирусные системы определяют и лечат уже зараженные файлы, в принципе, как и должно быть; но не лечат причину заражения. Я несколько раз безрезультатно пробегался разными антивирусами по файлу Sysconst.dcu, и ни одна сволочь не заикнулась, даже ничего не заподозрила. Наверное, все же лечить причину стратегически не выгодно.

Я посмотрел на размеры файлов до заражения и после, оказалось, что чистенький файл Sysconst.pas весит 10’579 байт, а зараженный – 17’113. Но так как этот видус внедряется в файл *.dcu, то кроме как на размер файла, вирус не ориентируется. Поэтому легко исправить ситуацию, просто дописав пробелы в конец файла Sysconst.dcu, тем самым подогнав размер до 17’113 байт. Файл остается чистым, а вирус думает, что главный модуль распространения уже заражен и повторно его не трогает. Чистый файл естественно, можно взять в установочном дистрибутиве Delphi.

Я сутки потратил на лечение компьютера, блин. Но зато, добился результата =)

Теперь можно пойти на балкон и спокойно покурить, смотря на капающий вечерний дождь =)))))))))))

Синдикация

Понравилась статья? Подпишитесь на RSS .

22 комментария к записи
«Поздравьте меня! Я подхватил вирус!»

  1. aDolphin , прямо триллер :) )) Андрюха – победитель вирусов :)

    [Ответить на комментарий]

  2. Картина Репина: компилирую один из проектов, и тут же антивирус мне заявляет, что в только что созданном экзешнике найден вирус. Я аж на спинку стула откинулся… После этого я стал искать причину ))

    А забавный такой вирусочек, необычный )) Безвредный, правда)

    [Ответить на комментарий]

  3. а заразил меня ёбаный qip

    [Ответить на комментарий]

    Dandr отвечает:

    @aDolphin, ахахаха)))) QIP! :lol:

    [Ответить на комментарий]

    Андрей отвечает:

    @Dandr, ну если ты не знал, то квип на делфи написан ;-)

    [Ответить на комментарий]

  4. aDolphin , интересно как тебя ебаный квип заразил ? откуда квип его взял ?

    [Ответить на комментарий]

  5. GlumShadow , а я ебу? Простите ) У меня антивирус на него ругался. Если заражение идёт только на этапе компиляции, то получается, что у меня на компе он не мог заразиться. Наверное…
    Сейчас скачал свежий, всё нормально.

    [Ответить на комментарий]

  6. aDolphin , плагин никакой к квипу не ставил ? по другому хз как н мог в квип пробраться…

    [Ответить на комментарий]

  7. GlumShadow , нет, я правда не знал. Сейчас я рассматриваю настройки и ничего не вижу..
    Мы про старый квип говорим? ))

    [Ответить на комментарий]

  8. aDolphin , у меня инфиум, но и в старом вроде было. в настройках раздел Модули.

    [Ответить на комментарий]

  9. GlumShadow , слушай, ну в старом нет раздела модули ))

    [Ответить на комментарий]

  10. aDolphin , на то он и старый, раритет уже :) в инфиуме есть :)

    [Ответить на комментарий]

  11. А что это вирус делает? Как себя проявляет?
    Достали уже эти вирусы! Сама неделю назад от кидо едва избавилась.

    [Ответить на комментарий]

  12. aDolphin , в старом тоже есть :) только нет в настройках, а так есть папка plugin.
    А вот я так понимаю плагины: [ссылка]

    [Ответить на комментарий]

  13. aDolphin , о кстати сейчас на хабре заметку увидел про него :) [ссылка]

    [Ответить на комментарий]


  14. Исходное сообщение GlumShadow :
    aDolphin , о кстати сейчас на хабре заметку увидел про него :) [ссылка]

    GlumShadow , спасибо за исходник вируса =) Он может быть полезен для мирных целей =)

    [Ответить на комментарий]


  15. Исходное сообщение tan2012 :
    А что это вирус делает? Как себя проявляет?
    Достали уже эти вирусы! Сама неделю назад от кидо едва избавилась.

    tan2012 , абсолютно ничего. Просто сам себя распространяет.

    [Ответить на комментарий]

Оставьте свой комментарий



Получать новые комментарии по электронной почте. Можно подписаться без комментирования.

Прикрепить картинку (*.jpg)