Virus.Win32.Induc.a – новый вирус для Delphi

Discussion in 'Уязвимости' started by ErrorNeo, 20 Aug 2009.

  1. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,184
    Likes Received:
    618
    Reputations:
    690
    охуеть ((
    flacs +1
     
    _________________________
  2. Chrome~

    Chrome~ Elder - Старейшина

    Joined:
    13 Dec 2008
    Messages:
    936
    Likes Received:
    162
    Reputations:
    27
    Я абсолютно, на 100% согласен со всеми вами, что вирус действительно гениальный. Реализация автора довольно таки необычная. Интересно представить, что было бы, если данный вирус обладал бы чуть большим функционалом. Скажем... Имел бы функции бота, или просто делал бы через некоторое время Crash System.
     
  3. Chrome~

    Chrome~ Elder - Старейшина

    Joined:
    13 Dec 2008
    Messages:
    936
    Likes Received:
    162
    Reputations:
    27
    Нет, но все таки... Инфицированная прога не палится антивирусом. Палится только процесс компиляции. Как тогда проверить, зараженная программа или нет попала на компьютер? Новая, переделанная версия, даже от других авторов может принести очень фатальные последствия.
     
  4. slesh

    slesh Elder - Старейшина

    Joined:
    5 Mar 2007
    Messages:
    2,702
    Likes Received:
    1,224
    Reputations:
    455
    самый простой способ обнаружить вирь - это его мегосигнатура в прогах.
    Если прога не сжата и не криптована то там будет видел кусок исходного кода.
    Покрайней мере первые версии не шифруются.
    Достаточно глянуть чтобы внутри файла небыло строк типа
    uses windows или Software\Borland\Delphi или \bin\dcc32.exe
    хотя когда пойдет новая версия вирей, что скорее всего будет в ближайшее время, то наверное начнут шифровать строковые данные
     
  5. slesh

    slesh Elder - Старейшина

    Joined:
    5 Mar 2007
    Messages:
    2,702
    Likes Received:
    1,224
    Reputations:
    455
    P.S. Только что в голову пришел еще один очень хороший метод защиты.
    А именно удалить файл dcc32.exe или переименовать.
    Всё дело в том что вирь заражает SysConst и компилит его через консольную версию.
    При этом консольная версия и GUI версия(Delphi32.exe) между собой не связаны.
    Так что отсутствие dcc32.exe вообще не повлияет на работу т.к. сейчас никто почти не компилит под консолью.
    Разве что может быть фишка связанная с установкой компонентов, которые юзают этот фай. Ну для этого можно просто временно переименовывать его, а когда нужно поставить компонент какойто мощный (те которые идет в виде exe файлов а не DPK) то просто обратно вернуть имя нужно будет.
     
  6. SERRVER

    SERRVER Banned

    Joined:
    4 Dec 2008
    Messages:
    33
    Likes Received:
    92
    Reputations:
    17
    Dr.Web только что спалил этот вирус в автозапуске для игры :(
     
  7. RekRut

    RekRut Elder - Старейшина

    Joined:
    27 Feb 2006
    Messages:
    116
    Likes Received:
    26
    Reputations:
    0
    хрень а не вирус, НОД с нормальными базами глушит эту дрянь. Чуть не подцепил его скачав ГТА 4 там модификация Induc.J была.
     
  8. MVadim

    MVadim Elder - Старейшина

    Joined:
    6 Oct 2007
    Messages:
    397
    Likes Received:
    164
    Reputations:
    9
    ну вот, чувак придумавший это испробовал способ заражения, теперь когда он узнает минусы его виря и минусы распрастронения, по которым вирь спалился, он с легкостью добавит функционал....имхо скоро будет новый ботнет
     
  9. RekRut

    RekRut Elder - Старейшина

    Joined:
    27 Feb 2006
    Messages:
    116
    Likes Received:
    26
    Reputations:
    0
    Если успеет до того как его прихлопнут наручниками )
     
  10. GesT

    GesT Banned

    Joined:
    8 May 2009
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Ловил такой в одном чистильщеке реестра ))) удалил винду по новой выставил
     
  11. vvs777

    vvs777 Elder - Старейшина

    Joined:
    16 Nov 2004
    Messages:
    394
    Likes Received:
    213
    Reputations:
    4
    Как истинный делфист с ох**тельным стажем имею сказать:

    1. ТС, заметка немного преувеличена, насколько мне кажется. Только что полностью проанализировал свою делфю и недавно откомпилированные проги - этого добра не обнаружил, хотя юзаю три десятка написанных кем-то на делфях программ, давно бы подцепил.

    2. Аффтар действительно гений, если не учитывать что еще и телепат, сц*ко :-D
    Как у истинного делфиста-патриота, у меня давно была идея заражать исходники сишных программ (дабы люди переходили на Делфи ибо Делфи-рулит), но давно было с пол года или год назад и после хорошего количества пива и так т осталось в todo.

    3. Квип - вполне реально, только вопрос как он к ним попал...
     
  12. zannussi

    zannussi Elder - Старейшина

    Joined:
    22 May 2008
    Messages:
    4
    Likes Received:
    18
    Reputations:
    2
    В натуре, я думал, что у меня каспер начал ругаться на мои проги и проекты. Думал, что в базы добавили сигнатуры, которые я в фейках использовал :))
    Все понял, буду лечить
     
    3 people like this.
  13. AlexTheC0d3r

    AlexTheC0d3r Elder - Старейшина

    Joined:
    25 Jul 2008
    Messages:
    388
    Likes Received:
    179
    Reputations:
    18
    мдееее....

    и у меня эта зараза есть...
     
    1 person likes this.
  14. Zemin

    Zemin New Member

    Joined:
    27 Jun 2009
    Messages:
    13
    Likes Received:
    2
    Reputations:
    0
    О_о
    у меня пишет что дополнения к AIMP заражено этим вирусом
     
  15. dessametr

    dessametr Banned

    Joined:
    21 Mar 2009
    Messages:
    114
    Likes Received:
    93
    Reputations:
    7
    Оперативно вирус работает
     
  16. geniusz

    geniusz Member

    Joined:
    3 Aug 2008
    Messages:
    4
    Likes Received:
    15
    Reputations:
    5
    А прикиньте, если спец службы такую дрянь распространят?

    И между прочим уже наверняка они так и сделали.

    З.Ы.

    Скоро вместо Internet, будет один большой BotNet.
    У меня кстати не было на машине этой дряни, т.к. не использую QIP и большинство прог у меня на C#.
     
  17. ZnikiR

    ZnikiR Member

    Joined:
    14 Jan 2009
    Messages:
    117
    Likes Received:
    21
    Reputations:
    -5
    Да я тоже обрадывался когда месяц пользуюсь qip аменя каспер написал , что обнаружен вирус.
    Ну что сказать, не только я ламер.
    Интересно а как нашли его,так долго не могли найти и вдруг нашли....