+ Ответить в теме
Показано с 1 по 6 из 6

Тема: Первый полноценный вирус, поражающий системы 1С

  1. #1
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию Первый полноценный вирус, поражающий системы 1С

    Virus.1C.Tanga.a

    Технические детали
    Вирус распространяющийся в системе 1С:Предприятие 7.7.
    Данные вирусы заражают один из типов пользовательских файлов системы 1С:Предприятие 7.7 (файлы внешних отчетов, имеют расширение имени ERT).

    Вирус представляет из себя макро-модуль, встроенный в файл-отчет 1C. Способ расположения этого вирусов в файлах-отчетах 1C и его функционирование во многом напоминает макро-вирусы, заражающие документы и таблицы MS Office. Модули располагаются в специальном блоке данных в файле-отчете, они активизируются при открытии файла. Так же, как и макросы MS Office, они могут иметь авто-имена, срабатывающие при различных действиях с файлом-отчетом, например, открытие файла.

    Язык модулей 1C является достаточно мощным и позволяет обращаться к другим дисковым файлам (включая другие файлы-отчеты), что и используется вирусами данного типа для своего распространения.

    В отличие от первых известных вирусов, работающих на платформе 1С (Virus.1C.Bonny.a и Virus.1C.Bonny.b) данный вирус является полноценным инфектором, способным записывать свой код в файлы *.ert.

    Вирус содержит в себе текстовые комментарии автора:

    // This is example virus
    // Not destruction function
    //
    // Name: Tango.ERT.2622
    //
    // by sniper
    // Togliatti, June 2005
    //
    // information for contact:
    // not information

    Для работы вирус использует специальную библиотеку — Compound.dll. В случае если данный файл отсутствует в системе, вирус выполняться не будет.

    При запуске (открытии зараженного ert-файла), вирус проверяет наличие в системе файла Compound.dll. Вирус последовательно обходит все каталоги на текущем диске и ищет файлы с расширением ert.

    В найденных файлах проверяется наличие строки:

    Tango.ERT.2622

    Если она найдена, значит файл уже был заражен ранее и повторного заражения не происходит. В противном случае вирус создает в файле модуль с именем «MD Programm text», в который записывает свой код.

    Вирус не содержит никаких деструктивных функций.
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  2. #2
    Умник Vasek кто это? Аватар для Vasek
    Регистрация
    30.01.2007
    Адрес
    Ракун-сити
    Возраст
    32
    Сообщений
    593
    Поблагодарил(а)
    55
    Получено благодарностей: 38 (сообщений: 30).

    По умолчанию

    Эт все понятно, кстати спасиб за подробное описание. Напиши лучше как с ним бороться, как на него реагируют антивири, в частности NOD32?
    Йа скелетко!

  3. #3
    Гений wertyman Включаюсь wertyman Включаюсь wertyman Включаюсь wertyman Включаюсь Аватар для wertyman
    Регистрация
    03.05.2006
    Возраст
    39
    Сообщений
    2,073
    Поблагодарил(а)
    566
    Получено благодарностей: 874 (сообщений: 423).

    По умолчанию

    Учитывая, что ему более 2ух лет, думаю про него уже и Нод забыл

    Знать, как писать, не означает уметь писать....

  4. #4
    Гений qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе Аватар для qwas
    Регистрация
    09.11.2005
    Адрес
    7-ой
    Возраст
    40
    Сообщений
    2,949
    Поблагодарил(а)
    1,528
    Получено благодарностей: 1,680 (сообщений: 621).

    По умолчанию

    Вирус не содержит никаких деструктивных функций.
    Какой тогда смысл этого вируса?

  5. #5
    водяной Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Zмий Лечу Аватар для Zмий
    Регистрация
    26.12.2006
    Адрес
    Солярис
    Сообщений
    5,451
    Поблагодарил(а)
    5,221
    Получено благодарностей: 3,252 (сообщений: 1,455).

    По умолчанию

    Поймал я недавно такой вот "несодержащий деструктивных функций"... или как выразились на официальном Каспера и Веба "безобидный" Jeefo (или Hidrag... инфы не осталось, искать в лом). Но накуролесить он успел порядком, прописался сотни в четыре файлов ехе.

    При установке Выни забыл выдернуть сетевик, и пока ставил дрова, проги и прочую красоту - привет, свежий Веб ругается.

    Первым вирь срубил Лайт Аллой (т.е. проги теряют функциональность), а потом в каждый встречный экзешник вписывал свое тело. Добрый Веб решил с вирусякой дружить, после проверки, уничтожения, перезагрузки - привет, всё по-новой.
    Пришлось лезть в нет, ставить последнего злого Каспера, сканить систему полностью.

    В общем, и впрямь "безобидная" штучка, главное про защиту не забывать.;)
    Все будет правильно, на этом построен мир. © М.Булгаков

  6. #6
    Почти гений ApocalypSiS подскользнулся Аватар для ApocalypSiS
    Регистрация
    07.05.2007
    Адрес
    Urban jungle
    Возраст
    38
    Сообщений
    1,561
    Поблагодарил(а)
    1,575
    Получено благодарностей: 596 (сообщений: 326).

    По умолчанию

    Цитата Сообщение от Zмий Посмотреть сообщение
    .......В общем, и впрямь "безобидная" штучка, главное про защиту не забывать.;)

    Оффтопик
    Есть ложь, есть наглая ложь и есть декларации о доходах наших депутатов...

+ Ответить в теме

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

     

Похожие темы

  1. Microsoft Windows Update
    от nons в разделе Операционные системы
    Ответов: 40
    Последнее сообщение: 14.05.2013, 15:12
  2. Военная техника.
    от Zмий в разделе Гараж
    Ответов: 85
    Последнее сообщение: 18.07.2012, 10:31
  3. Мобильные вирусы!
    от !KiKi! в разделе Общие вопросы
    Ответов: 18
    Последнее сообщение: 07.02.2008, 18:09

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
Рейтинг@Mail.ru
Администрация сайта не выражает согласия
с высказыванием участников форума и не несет
ответственности за их содержание.

Копирование любого материала возможно только
при наличии ссылки на сайт.