找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 1605|回复: 13

[求助]:病毒,怀疑是新的CAD病毒,请秋枫及各位大侠帮助确认一下

[复制链接]
发表于 2005-12-29 17:51:18 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
以前用过秋枫兄编的那个查杀程序 CheckLsp.wsf 以后, 感觉最是实用的一个,非常佩服,更是非常感谢。


最近在同事机子上绘图目录下发现了一批来源不明的  acad.lsp  程序,被加载在了同事机子上  autocad2004中文版 的 ("appload")加载应用程序 中的 启动组 里, 发现症状就是 "d"、 "dd" 等原来自己设置的命令被更改了。 我打开文件看了看,与原来那个大小为4K左右的那个导致炸开命令等不能用的那个命名为acad.lsp 命令的病毒开头儿比较相似,所以怀疑可能是原来那个病毒的变种程序。   在个别机子上的CAD安装目录中(我的是
在C:\Documents and Settings\a\Application Data\Autodesk\AutoCAD 2004\R16.0\chs\Support中)发现了大小为1K的acad.lsp文件,打开看到语句 "load acadiso" ,原来在这目录下还存在一个acadiso.lsp文件,内容和我提到的这个约9K的 acad.lsp 一样。

请大家帮忙看一下是不是那个病毒的变种呢? 如果是的话,希望秋枫兄能抽空也做一个查杀程序,最好能兼容前边做过的那个 CheckLsp.wsf 的功能,这样遇到所有这种病毒单用这程序查杀一遍就万事OK了。


附件中是怀疑为病毒程序的那个文件 acad.lsp
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
发表于 2005-12-29 19:11:04 | 显示全部楼层
今天我学了“路径”
原来,CAD启动不了它的路径之外的如何文件的

而acad.lsp病毒再厉害,它也不能自动跑到你的电脑内,除非你把它的地方设成了CAD的路径

你不直接打开它光盘、U盘、软盘等非电脑的硬盘,它不能成为工作目录,它怎么进得来?

防毒比杀毒重要,我这么想。
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

已领礼包: 6530个

财富等级: 富甲天下

发表于 2005-12-30 06:47:26 | 显示全部楼层

Re: [求助]:病毒,怀疑是新的CAD病毒,请秋枫及各位大侠帮助确认一下

最初由 lzws03 发布
[B]以前用过秋枫兄编的那个查杀程序 CheckLsp.wsf 以后, 感觉最是实用的一个,非常佩服,更是非常感谢。


最近在同事机子上绘图目录下发现了一批来源不明的  acad.lsp  程序,被加载在了同事机子上  autoca... [/B]


用用我修改后的试试:http://www.xdcad.net/forum/showthread.php?threadid=485974
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

 楼主| 发表于 2006-1-1 08:37:18 | 显示全部楼层
二楼的兄弟,您的意见我不能反驳,但我不同意。您可以参考三楼老兄提供的网页去查看一下,也许那里边高人的意见能替我解释清楚。

三楼老兄,多谢您的指点,当初发帖前我已经搜索过了,可能不太细心再放过了这么好一个好东东,呵呵,谢过了。我都下载下来试它一试。
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-1 10:37:10 | 显示全部楼层
这里有两个连接比较详细的讨论有关ACAD.LSP问题:
http://www.xdcad.net/forum/showt ... 2499042#post2499042

http://www.xdcad.net/forum/showt ... y=&pagenumber=1
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

 楼主| 发表于 2006-1-3 12:31:01 | 显示全部楼层
经过兄弟的试验证明:秋枫兄的原作  CheckLsp.wsf  不能够查杀我这个在WINXP+AUTOCAD2004-CHS下存在的大小为9K的ACAD.LSP病毒, 经过ll-j兄修改过的这个程序依然不能清除,另外浩辰公司出品的那款 AUTOCAD L1101病毒专杀工具  同样没有效果,只能手动清除。

手动清除方法为:

1. 关闭正在运行的所有AUTOCAD程序
2. 搜索本机中所有目录下的  acad.lsp,acadapp.lsp,acadiso.lsp 这三个文件,,搜索完毕后按大小排列,大小为3K 9K 66K
  的一般为病毒程序,(注意您自己制作的ACAD.LSP文件及天正和探索者等软件中附带的ACAD.LSP文件不要误删除)建议彻底
  删除,然后再把局域网中其它机器中及移动存储器中的此种文件清除。这样病毒就被清除干净了。如果再次发现此种问题时
    再按此法清除即可。
3.  如果不放心怕删错,可以用记事本打开文件,如果开头是 :
  (defun s::startup (/ old_cmd path dwgpath mnlpath apppath oldacad
  newacad nowdwg lspbj wjm wjm1 wjqm wjqm1 wz ns1 ns2
  )

  那就一定是了!
4. ///////////防止感染的注意事项////////
  不要直接打开别人共享文件夹中的dwg文件,应该先复制到本机
  不要轻率的带文件夹复制别人的文件,一定要检查其中是否有带毒的acad.lsp
  (手动清除方法中的3&4项源自e2002版主帖子中)
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-6 20:55:21 | 显示全部楼层
新的见附件。

这个病毒也可以用Norton Antivirus 企业版杀掉。
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-6 21:00:32 | 显示全部楼层
因为,我安装了卡巴斯基
所以,楼主的附件我无法下载
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-6 21:09:27 | 显示全部楼层
这个所谓的查杀程序比较简单。首先是找硬盘中特定文件名的文件,收集好后,再一个一个看,如果发现这些文件中含有特定的特征字符串就认为是病毒否则认为不是病毒。

另简单说明一下如何修改这个vbs程序以对付新品种:

主要是修改这两个循环:


  1. For Each curDrive In oDrive       ' All drive objects
  2.     if curDrive.DriveType = Fixed Then ' 只查找硬盘中的文件

  3.             WScript.StdOut.WriteLine "Scanning " & curDrive.DriveLetter & ":\..."
  4.             CmdLine = """%comspec%"" /c dir /b/s " & curDrive.DriveLetter & ":\acad.lsp >> " &_
  5.                     """" & TempFileName & """"
  6.             WshShell.Run CmdLine, 0, True

  7.            CmdLine = """%comspec%"" /c dir /b/s " & curDrive.DriveLetter & ":\acadapp.lsp >> " &_
  8.                     """" & TempFileName & """"
  9.             WshShell.Run CmdLine, 0, True
  10. [color=green] '在这个IF语句中添加下面这段,多个文件添加多段[/color]
  11. [color=red]           CmdLine = """%comspec%"" /c dir /b/s " & curDrive.DriveLetter & ":\新病毒的特定文件名 >> " &_
  12.                     """" & TempFileName & """"
  13.             WshShell.Run CmdLine, 0, True
  14. [/color]
  15.     end If
  16. Next
复制代码


  1.         For Each fname In fList
  2.                 If ChkStr(fname, """ACADAPP.LSP""") _
  3.                   Or ChkStr(fname, "(LOAD" & VbCrLf & """ACADAPP"")") _
  4. [color=green]
  5. '前面循环中指定的文件中有特征的字符串在这里判断。
  6. '如果发现有这个字符串就认为是病毒。如果有新的特征在这里加一个Or Chkstr(***)
  7. '在ChkStr函数中判断
  8. '比如下面这句就是检查上述的LSP文件中有(load"acadiso")字串,如果有的话就认为是病毒
  9. [/color]
  10. [color=red]                  Or ChkStr(fname, "(load""acadiso"")") _[/color]
  11.                   Or ChkStr(fname, "(defun s::startup (/ old_cmd path dwgpath") _  
  12.                   Then
  13.                         WScript.StdOut.Write "删除 " & fname & "..."
  14.                         fso.DeleteFile fname, True
  15.                         WScript.StdOut.WriteLine "OK!"               
  16.                 End If
  17.         Next
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

 楼主| 发表于 2006-1-8 13:37:57 | 显示全部楼层
请教各位老兄:兄弟愚钝,不知道秋枫老兄这新做的附件  CheckLsp.vbs  如何才能运行,请大家赐教。  (兄弟只知道原来秋枫大侠做的那个 CheckLsp. wsf 程序双击就可以运行,可这个程序系统自动启动超级解霸来运行,哎。。。)
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-10 22:03:50 | 显示全部楼层
我双击就可以了。秋枫 斑竹的工具很有效啊,CAD2006下的也搞定了,谢谢
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-12 14:51:53 | 显示全部楼层
真希望我也碰见一回这种病毒!也体验一下杀CAD病毒的乐趣~~哈哈
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2006-1-13 13:19:36 | 显示全部楼层
最初由 瘦月亮 发布
[B]真希望我也碰见一回这种病毒!也体验一下杀CAD病毒的乐趣~~哈哈 [/B]

哈哈,不用找了,一楼就有
使用说明:1,将ACAD。LSP文件复制到CAD文件目录下
          2,打开该目录下一个CAD文件
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

发表于 2008-12-27 13:38:15 | 显示全部楼层

我也好想下下那个checklsp来杀毒啊

我也好想下下那个checklsp来杀毒啊可是我没有分
论坛插件加载方法
发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;
如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;
如何回报帮助你解决问题的坛友,一个好办法就是给对方加【D豆】,加分不会扣除自己的积分,做一个热心并受欢迎的人!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|申请友链|Archiver|手机版|小黑屋|辽公网安备|晓东CAD家园 ( 辽ICP备15016793号 )

GMT+8, 2025-11-13 20:16 , Processed in 0.447390 second(s), 59 queries , Gzip On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表