Вирус в Delphi

vir

Миновала ли вас чаша сия ?
Или вы просто ещё не проверялись ?

Win32.Induc

(Virus.Win32.Induc.a, W32/Induc-A, Virus:Win32/Induc.A, W32/Induc.A)

Добавлен в вирусную базу Dr.Web: 2009-08-19

Способ распространения

Win32.Induc, распространяется вместе с приложениями разработанными в среде Delphi, которые скомпилированы с модифицированным файлом SysConst.dcu, содержащим вирус.

Техническое описание

Win32.Induc представляет собой исполняемый файл, после запуска которого в системе с установленной средой разработки Delphi, происходят следующие действия:

  • Проверяется наличие установленной среды разработки Delphi (версии с 4 по 7), по содержимому ключа в реестре HKLM\Software\Borland\Delphi\x.0\
  • Если Delphi обнаружена, тогда вирус модифицирует файл %DELPHI_RootDir%\source\rtl\sys\SysConst.pas добавляя себя в него. После этого он осуществляет компиляцию SysConst.pas , при помощи %DELPHI_RootDir%\bin\dcc32.exe, в SysConst.dcu
  • Далее происходит замена оригинального %DELPHI_RootDir%\lib\SysConst.dcu на содержащий вирус, а оригинальный файл сохраняется, как lib\SysConst.bak После этого удаляется модифицированный %DELPHI_RootDir%\lib\SysConst.pas

Если у вашей среды разработки Delphi модифицирован файл SysConst.dcu, то все ваши приложения автоматически становятся распространителями этого вируса.

На данный момент этот вирус не несет в себе вредоносного функционала, кроме функций дальнейшего саморазмножения.

( с) DrWeb

23.10.2009 · 13-ый · 4 комментария
Метки: ,  · Рубрики: 13-ый, delphi, безопасность

4 комментария

  1. Ktf - 23.10.2009

    У меня вроде нету.
    Я слышал, что вирус попал ко многим через квип, а я его не юзаю.

  2. 13-ый - 23.10.2009

    вот она, зараза !

  3. AlnZ - 23.10.2009

    Это я так его поймал! :)
    Причём тогда я думал, что это «ложное срабатывание», потому-что квип сам себя обновил, скачав обновления с официального сайта… Потом, при компиляции приложений на седьмых дельфах у меня антивирь на эти приложения начал ругаться… И так довольно долго продолжалось — я всегда думал, что это глюк антивируса Nod32. И только когда это меня в конец достало, я полез в инет разбираться…
    У меня стоит Delphi7, Delphi2006 и 2007. И проблема была только на Delphi7.
    И ещё — на SysConst.dcu антивирус не ругался. Он ругался только на вновь скомпиленные приложения. Соотвественно, Nod32 и не лечил вирь (не знаю, уммеет ли он сейчас этот вирь лечить).
    А «вылечил» я свою дельфу так — перекомпилил SysConst.pas и заменил SysConst.dcu на новый этот файл…

  4. Шурик - 16.11.2009

    Да… Не представлял себе, что такое может быть. А у меня как раз 7-й Дельфи стоит. Проверил. Вроде чисто :)

Написать комментарий