Select language:

securelist.com Уровень опасности: 1

Virus.Win32.Induc.a


Печать
Bookmark and Share
Закладки
Время детектирования 22 янв 2010 17:43 MSK
Время выпуска обновления 22 янв 2010 22:37 MSK
Описание опубликовано 09 окт 2009 11:38 MSK

Технические детали

Вредоносная программа, заражающая файл базовых констант "SysConst.pas" среды разработки программного обеспечения - Delphi. Является приложением Windows (PE-EXE файл). Размер варьируется в зависимости от создаваемого приложения, которое компилируется с включением зараженного модуля. Написана на Delphi.


Деструктивная активность

После запуска вредонос производит поиск каталога с установленной средой разработки - Delphi, читая значение параметра "RootDir" из ключа системного реестра:

[HKLM\Software\Borland\Delphi\.0]
где Х – число от 4 до 7. Затем вредонос делает резервную копию файла:
<путь_к_каталогу_с_установленной_Delphi >\lib\sysconst.dcu
и сохраняет с именем
<путь_к_каталогу_с_установленной_Delphi >\lib\sysconst.bak
Копирует файл "SysConst.pas" из каталога
<путь_к_каталогу_с_установленной_Delphi >\source\rtl\sys
в каталог
<путь_к_каталогу_с_установленной_Delphi >\lib
Далее вредонос заражает файл
<путь_к_каталогу_с_установленной_Delphi >\lib\SysConst.pas
дописывая код в секцию "implementation". После этого компилирует зараженный файл, используя компилятор Delphi:
<путь_к_каталогу_с_установленной_Delphi >\bin\dcc32.exe
В результате получается новый инфицированный файл:
<путь_к_каталогу_с_установленной_Delphi >\lib\sysconst.dcu
Затем удаляет файл:
<путь_к_каталогу_с_установленной_Delphi >\lib\SysConst.pas
Таким образом, все скомпилированные в Delphi приложения будут включать в себя код вируса и при запуске выполнять функционал вредоноса.


Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить файл:
    <путь_к_каталогу_с_установленной_Delphi >\lib\sysconst.dcu
  2. Переименовать файл:
    <путь_к_каталогу_с_установленной_Delphi >\lib\sysconst.bak
    в
    <путь_к_каталогу_с_установленной_Delphi >\lib\sysconst.dcu
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).


Virus

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению по локальным ресурсам компьютера.

В отличие от червей, вирусы не используют сетевых сервисов для своего распространения и проникновения на другие компьютеры. Копия вируса попадает на удалённые компьютеры только в том случае, если заражённый объект по каким-либо не зависящим от функционала вируса причинам оказывается активизированным на другом компьютере, например:

  • при заражении доступных дисков вирус проник в файлы, расположенные на сетевом ресурсе;
  • вирус скопировал себя на съёмный носитель или заразил файлы на нем;
  • пользователь отослал электронное письмо с зараженным вложением.

Другие названия

Virus.Win32.Induc.a («Лаборатория Касперского») также известен как:

  • Virus: W32/Induc (McAfee)
  • W32/Induc.B.gen!Eldorado (FPROT)
  • Virus:Win32/Induc.A (MS(OneCare))
  • Trojan.Winlock.916 (DrWeb)
  • Win32/Induc.A virus (Nod32)
  • Win32.Induc.A (BitDef7)
  • Win32.Induc (VirusBuster)
  • Trojan-Banker.Win32.Banker (Ikarus)
  • SandBox found 'W32/Induc.A'. Infection details: [ General information ] (Norman)
  • Win32.Indcu.a (Rising)
  • Virus.Win32.Induc.a [AVP] (FSecure)
  • Trojan.Win32.Malware (Sunbelt)