Вирус для 1С

AlVi

Житель города
#1
Virus.1C.Tanga.a

Детектирование добавлено 15 июн 2005
Описание опубликовано 16 июн 2005
Поведение Virus, компьютерный вирус
Технические детали

Вирус распространяющийся в системе 1С:Предприятие 7.7 (см. «Фирма 1C»). Данные вирусы заражают один из типов пользовательских файлов системы 1С:Предприятие 7.7 (файлы внешних отчетов, имеют расширение имени ERT).

Вирус представляет из себя макро-модуль, встроенный в файл-отчет 1C. Способ расположения этого вирусов в файлах-отчетах 1C и его функционирование во многом напоминает макро-вирусы, заражающие документы и таблицы MS Office. Модули располагаются в специальном блоке данных в файле-отчете, они активизируются при открытии файла. Так же, как и макросы MS Office, они могут иметь авто-имена, срабатывающие при различных действиях с файлом-отчетом, например, открытие файла.

Язык модулей 1C является достаточно мощным и позволяет обращаться к другим дисковым файлам (включая другие файлы-отчеты), что и используется вирусами данного типа для своего распространения.

В отличие от первых известных вирусов, работающих на платформе 1С (Virus.1C.Bonny.a и Virus.1C.Bonny.:) данный вирус является полноценным инфектором, способным записывать свой код в файлы *.ert.

Вирус содержит в себе текстовые комментарии автора:

// This is example virus
// Not destruction function
//
// Name: Tango.ERT.2622
//
// by sniper
// Togliatti, June 2005
//
// information for contact:
// not information

Для работы вирус использует специальную библиотеку — Compound.dll. В случае если данный файл отсутствует в системе, вирус выполняться не будет.

При запуске (открытии зараженного ert-файла), вирус проверяет наличие в системе файла Compound.dll. Вирус последовательно обходит все каталоги на текущем диске и ищет файлы с расширением ert.

В найденных файлах проверяется наличие строки:

Tango.ERT.2622

Если она найдена, значит файл уже был заражен ранее и повторного заражения не происходит. В противном случае вирус создает в файле модуль с именем «MD Programm text», в который записывает свой код.

Вирус не содержит никаких деструктивных функций.

Источник: http://www.viruslist.com/ru/viruses/encycl...a?virusid=85129

Всех работающих с 1С поздравляю... Дошла и до нас зараза...
 

Andy

Гость города
#2
Леша, значит пришла пора заняться написанием собственного антивирусника для 1С :)
 

AlVi

Житель города
#3
Глумимся значит.... :) :)
Вот дойдет до твой торговли... Да еще модифицированный - с вредоносным кодом - тогда посмотрим... :) :D
 

Magic_Mystery

Житель окраин
#5
8o Вот блин.... Это что же мне теперь не устанавливать себе дома 1С, а я на следующей неделе собиралась себе жизнь облегчить.
Чё ж теперь делать?
Или всё не так уж страшно?
 

Andy

Гость города
#6
Magic_Mystery
Теперь придется ставить магарыч мне и AlVi.
Вирусы будут бояться его осведомленности и моих модифицированностей и не полезут к тебе :)
 

AlVi

Житель города
#10
Magic_Mystery
О.... МАГАРЫЧ..... Одобряю.... :) :)

Ну если серьезно - то еще пока не страшно....
Вирус был создан автором (я так понимаю) из простого любопытства - типа получиться или нет.
Автором же вирус был послан в лабораторию Касперского. И уже добавлен в антивирусные базы...

Деструктивных действий не производит.

А теперь ложка дегтя.... :)

Если было сделано одним - то кто-то другой повторит. И что им будет двигать простое любопытство - сомнительно.

Так что остерегайтесь чужих внешних обработок....
 

Magic_Mystery

Житель окраин
#11
:) AlVi :) я именно практически так и подумала, написать не успела, опередил ты меня :)
Только вернее я думала это вы с Andy специально придумали, чтобы магарычей подзаработать :D
Шутю.
 
F

Freeze

Guest
#13
Все очень просто - приобретайте программу в специализированных фирмах, которые датуют гарантию от распространения вируса Tango.ERT.2622. :))
 

Aliens

Меня знают многие ;-)
#14
Да это прога - сама вирус! Для головы. Целый год с ней работал, так и не осилил выше элементарных операций.
 

Magic_Mystery

Житель окраин
#15
Andy поскольку, кроме антивирусника поросёнка Касперского, в других антивирусниках я не разбираюсь, то мне в любом случае только и остаётся, что оччччень надеяться на Вашу доброту :))
 

AlVi

Житель города
#18
Freeze А причем здесь приобретение программы?
Дал тебе знакомый скопировать замечательную внешнюю обработку, ну допустим "Супер сверка остатков с поставщиками в разрезе ликвидности нематериальных активов и АВС - анализа товарных запасов".

А в ней сидит вирус - который радостно заражает все внешние отчетыобработки находящиеся на твоем компе...