Однако компания ESET сообщила некоторые другие интересные факты об этом вредоносном ПО.
Для своего размножения Virus.Win32.Induc.a использует механизм двушагового создания исполняемых файлов, реализованный в среде Delphi. Согласно данному механизму, исходный код разрабатываемых приложений сначала компилируется в промежуточные .dcu-модули, из которых затем собираются исполняемые в Windows файлы.
Новый вирус активизируется при запуске зараженного им приложения и проверяет, установлен ли на компьютере пакет среды разработки Delphi версий 4.0-7.0. В случае обнаружения пакета, Virus.Win32.Induc.a внедряется в исходный файл базовых констант Delphi Sysconst.pas и компилирует его, в результате чего получается модифицированный откомпилированный файл базовых констант Sysconst.dcu.
Практически каждый проект Delphi включает строчку "use SysConst", поэтому заражение одного системного модуля ведет к инфицированию всех разрабатываемых приложений. Это приводит к тому, что в результате модификации Sysconst.dcu, в дальнейшем все программы, создаваемые в заражённой среде, содержат код нового вируса. Изменённый pas-файл вирусу больше не нужен и удаляется.
В настоящее время вирус не несет функциональной нагрузки помимо самого заражения, скорее он предназначен для демонстрации и тестирования нового вектора заражений. Отсутствие заметной и деструктивной функциональности, инфицирование новым вирусом некоторых версий популярного интернет-пейджера QIP, а также обычная практика публикации .dcu-модулей разработчиками уже привели к широкому распространению Virus.Win32.Induc.a во всем мире. Вполне вероятно, что в будущем он может быть доработан киберпреступниками в сторону увеличения деструктивности.
Программное обеспечение
Можете подсказать какие действия выполняет вирус (Win32 Induk.A)
Виталий Лысенко
Примечательно, что вирус также распространяется вместе с троянской программой Win32/Spy.Banker. По всей вероятности, создатели трояна сами стали жертвами таких же вирусописателей, и программа Win32/Spy.Banker была скомпилирована хакерами в среде Delphi на зараженных вирусом Win32/Induc.A компьютерах.
Вот здесь http://www.gunsmoker.ru/2009/08/viruswin32induca.html
Описание вируса
Описание вируса
Похожие вопросы
- Антивирус АВАСТ начал постоянно находить вирус Win32:Delf-MZG [Trj]. Может кто знает с чем это связано, и что делать ?
- Вирус Win32.Hosts2.gen.Что делать?
- Вопрос по вирусу Win32:Malware-gen
- Что за ВИРУС Win32.troj.undef.a.(kcloud)?
- Что за вирусы Win32? почему их так называют win32? ну троянов, вирусов и червей тк называют вин32 почему?
- Вирусы! Меня уже задрал вирус Win32, никак не могу его грохнуть. Каспер видит, но ничего не может сделать, Dr.Web виснет.
- Был комп заражен. Переустановили виндоус, нод32. Не убирается 1 вирус - win32/Spy.Ursnif.A virus.Что делать теперь?
- Help! Как удалить вирус Win32???
- Help! Как удалить вирус Win32:Trojan-gen???
- Подхватил вирус Win32.Neshta и вроде уже удалил тело вируса и вылечил заражённые файлы, но