-Подписка по e-mail

 

 -Поиск по дневнику

Поиск сообщений в UFA

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 11.02.2004
Записей:
Комментариев:
Написано: 1414


вирус 1С

+ в цитатник

Cообщение скрыто для удобства комментирования.
Прочитать сообщение


Аркан_Аркадий   обратиться по имени Пятница, 17 Июня 2005 г. 09:28 (ссылка)

Virus.1C.Tanga.a


























Детектирование добавлено 15 июн 2005
Описание опубликовано 16 июн 2005
Поведение Virus, компьютерный вирус



Технические детали

Вирус распространяющийся в системе 1С:Предприятие 7.7 (см. «Фирма 1C»). Данные вирусы заражают один из типов пользовательских файлов системы 1С:Предприятие
7.7 (файлы внешних отчетов, имеют расширение имени ERT).



Вирус представляет из себя макро-модуль, встроенный в файл-отчет 1C. Способ
расположения этого вирусов в файлах-отчетах 1C и его функционирование во многом
напоминает макро-вирусы, заражающие документы и таблицы MS Office. Модули располагаются
в специальном блоке данных в файле-отчете, они активизируются при открытии файла.
Так же, как и макросы MS Office, они могут иметь авто-имена, срабатывающие при
различных действиях с файлом-отчетом, например, открытие файла.



Язык модулей 1C является достаточно мощным и позволяет обращаться к другим
дисковым файлам (включая другие файлы-отчеты), что и используется вирусами данного
типа для своего распространения.



В отличие от первых известных вирусов, работающих на платформе 1С (Virus.1C.Bonny.a и Virus.1C.Bonny.b) данный вирус является полноценным инфектором, способным записывать свой
код в файлы *.ert.



Вирус содержит в себе текстовые комментарии автора:



//  This is example virus
// Not destruction function
//
// Name: Tango.ERT.2622
//
// by sniper
// Togliatti, June 2005
//
// information for contact:
// not information


Для работы вирус использует специальную библиотеку — Compound.dll. В
случае если данный файл отсутствует в системе, вирус выполняться не будет.



При запуске (открытии зараженного ert-файла), вирус проверяет наличие в системе
файла Compound.dll. Вирус последовательно обходит все каталоги на текущем диске
и ищет файлы с расширением ert.



В найденных файлах проверяется наличие строки:



Tango.ERT.2622


Если она найдена, значит файл уже был заражен ранее и повторного заражения
не происходит. В противном случае вирус создает в файле модуль с именем «MD
Programm text», в который записывает свой код.



Вирус не содержит никаких деструктивных функций.




 
Ответить С цитатой В цитатник
flasher2   обратиться по имени Пятница, 17 Июня 2005 г. 12:21 (ссылка)
а кто написал-то? не уфиметс ли?
Ответить С цитатой В цитатник
Аркан_Аркадий   обратиться по имени Пятница, 17 Июня 2005 г. 14:51 (ссылка)
вот я не знаю...написали может даже и один-эсники сами. У них же восьмерка вышла, поэтому щас они будут уничтожать семерку. Уже есть на семерку не сабля а более крутая ломалка, вот теперь вирусню будут делать, чтоб только на восьмерку подписывались,imho.
Ответить С цитатой В цитатник
maks_s   обратиться по имени Суббота, 18 Июня 2005 г. 09:53 (ссылка)
проверка на наличие "Tango.ERT.2622"? А обмануть тупым добавлением этой строки куда-нить в модуль отчета, наверное все-таки нельзя?
Ответить С цитатой В цитатник
Аркан_Аркадий   обратиться по имени Понедельник, 20 Июня 2005 г. 08:03 (ссылка)
Думаю это проверка...можно все, но ert-шки портить это же скорее макро вирус а не вирус. Был бы если троян или червь, то да...а ведь 1С-ка сама замирает, если делаешь обработку и в инет лезешь
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку