Hey,编程的小伙伴们,今天咱们来聊聊一个让人头疼的病毒——Win32/Induc.A。这玩意儿是个Delphi感染型病毒,主要通过感染Delphi库文件中的SysConst.dcu文件来传播。虽然目前看它没有太大危害,但谁也不想自己的程序被不明代码污染对吧?
那怎么解决呢?让我来给你支个招。
解决步骤
- 首先,别急着运行任何Delphi编写的程序,小心病毒趁虚而入。
- 然后,用你的杀软扫描所有Delphi编写的可执行文件,把病毒清除掉。或者直接删除所有Delphi编写的可执行文件,包括从网上下载的,一了百了。
- 接下来,找到文件 %DelphiInstallPath%/Lib/SysConst.dcu,删掉它。
- 然后,执行以下步骤之一:
步骤4
- 将文件 %DelphiInstallPath%/Lib/SysConst.bak 改名为 SysConst.dcu。
步骤5和6
- 调用 DCC32.exe 编译出新的 SysConst.dcu ,编译命令如下:%DelphiInstallPath%/bin/DCC32.exe "%DelphiInstallPath% \Source\Rtl\Sys\SysConst.pas"。
- 将新编译的SysConst.dcu(在%DelphiInstallPath%/Source/Rtl/Sys/目录下)文件复制到 %DelphiInstallPath%/Lib/ 目录。
怎么区分病毒呢?如果你的DELPHI安装目录里的Lib/SysConst.dcu,有17K,就说明中招了。正常大小是12K左右,修复这个文件再重新编译程序就不会有问题了。
病毒特性方面,Win32/Induc.A 病毒的目标文件是使用Borland Delphi汇编的程序。它会通过注册表查询Borland Delphi安装的根目录,然后复制恶意脚本代码到新的文件上,并使用CreateProcessA API编译修改的文件。
好了,今天的分享就到这里。如果你对编程有任何疑问,欢迎来「极星编程网」(www.jxgpc.com)找我,我是苏承栈,我们下次再见!
