Новый вирус MaxScript: Spy CA

Vasyl Lukianenko
Vasyl Lukianenko
3D Artist and Technical Author

Что такое Spy CA?

3dsmax spy ca virus maxscript
Loading...

Spy CA - это новый класс вирусов, которые могут поставляться вместе со сторонними 3D моделями скачанных с онлайн-ресурсов или 3D Stocks.

Вирус представляет собой Maxscript код, который записывается в Custom Attributes объекта и выполняется при открытии сцены, Merge модели или манипуляциями с объектом.

Отдельная благодарность пользователю Danylo Botsman, за предоставленную сцену.

Мною был сделан реверс-инжениринг в ходе которого я узнал, что скрипт влияет на следующее:

  • Долгое открытие сцен
  • Создание нежелательных файлов в системе по пути c:/Users/[User]/AppData/Local/
  • Создание нежелательных атрибутов в объектах
  • Отправка данных об уникальном идентификаторе PC на C&C сервер
  • Отключение 3Ds Max Security Tools через перезапись настроек в 3dsmax.ini

Если вы пользуетесь Security Tools и видите сообщение, как на картинке выше, это означает что вы заражены.

В 3Ds Max 2024 и выше работа скрипта блокируется для выполнения, но код вируса остается в Custom Attributes объекта. Поэтому есть риск передать сцену или объект с данным вирусом другому пользователю, у которого нету защиты. В результате код может выполниться на незащищенном компьютере, поэтому я строго рекомендую использовать Prune Scene!

Prune Scene

Как работает вирус?

Вирус создает файл mac.dat в системных файлах с информацией для отправки на C&C сервер. Обычно туда записывается уникальный идентификатор.

c:/Users/[User]/AppData/Local/com/mac.dat

Происходит отправка личных данных: MAC адрес, уникальных идентификатор и другая информация на удаленный сервер по адресу https://api[.]yutu[.]cn/blackBox/checkData в Китай.

Вирус также пытается полностью отключить 3Ds Max Security Tools, перезаписав параметры в 3dsmax.ini !

На данный момент, это все действия вируса. Но при большом количестве объектов с подобными Custom Attributes наблюдается сильное замедление сцены при старте или манипуляциях с объектами.

Как обнаружить Spy CA?

Есть несколько способов как обнаружить данный вирус: 

  • При включенном Security Tools, вы увидите сообщение (скриншот в начале статьи)
  • При установленном Prune Scene, вы будете уведомлены об удалении данного вируса
  • Вы можете проверить вручную вашу сцену, как это сделать читайте ниже

Ручной способ обнаружить Spy CA. Откройте Maxscript Listener, скопируйте и вставьте следующую строку и нажмите Enter:

(fn detectSpyCA = (for i in custattributes.getSceneDefs() where i.name == #Sound_GrayDeskUnderFourOldDriverGoPlane do return true; return false); detectSpyCA())

Результат выполнения строки должен возвращаться: false. Если результат выполнения: true - вы заражены!

Как удалить вирус полностью?

К сожалению 3Ds Max Security Tools только блокирует выполнение данного вируса и самый действенный способ, это использовать Prune Scene.

Prune Scene полностью удалит со сцены все Custom Attributes, которые используют вредоносный код. Самое главное он делает это в автоматическом режиме!

Этот вирус также можно очистить с легкостью и вручную, для этого необходимо все объекты в сцене сделать Convert To Mesh, затем Convert To Poly, для того чтобы удалить Custom Attributes.

Заключение

Spy CA представляет собой серьезную угрозу для пользователей 3Ds Max, способную внедрять вредоносный Maxscript код через Custom Attributes объектов. Несмотря на то, что новые версии 3Ds Max блокируют выполнение этого вируса, его присутствие в сценах сохраняется, представляя потенциальную опасность для других пользователей без соответствующей защиты.

Рекомендуется использовать инструменты, такие как Prune Scene, для полного удаления вредоносных атрибутов и предотвращения передачи вируса. Важно проявлять осторожность при работе с файлами, загруженными из сторонних источников, и регулярно проверять сцены на наличие подобных угроз.

Также был обновлен текст статьи, где я веду лог всех вирусов и угроз для 3Ds Max. Рекомендую к прочтению:

Внимание ALC и CRP вирусы в 3Ds Max!

FAQ

1. Что такое Spy CA?
Spy CA — это вирус на основе MaxScript, который может заражать сцены Autodesk 3ds Max и пользовательское окружение программы, вызывая нежелательное поведение и распространяясь между файлами проектов.
2. Как распространяется Spy CA?
Как и многие вирусы для 3ds Max, он может распространяться через заражённые сцены, скачанные модели, архивы и скрипты из ненадёжных источников.
3. Какие версии 3ds Max могут быть подвержены заражению?
Скриптовые вирусы могут затрагивать различные версии Autodesk 3ds Max в зависимости от механизма работы вредоносного кода.
4. Какие признаки могут указывать на заражение Spy CA?
Среди распространённых симптомов — запуск неизвестных скриптов, появление подозрительных файлов в папках автозагрузки, ошибки, нестабильная работа программы и снижение производительности.
5. Может ли заражённая сцена распространять вирус дальше?
Да. Некоторые MaxScript-вирусы способны автоматически заражать другие сцены при открытии или сохранении файлов.
6. Опасен ли Spy CA для рабочих проектов?
Да. Вирус может нарушать рабочие процессы, изменять данные сцены, вызывать ошибки и создавать проблемы со стабильностью проекта.
7. Может ли обычный антивирус обнаружить Spy CA?
Иногда да, но далеко не всегда. Многие MaxScript-вирусы не определяются стандартными антивирусами, особенно если речь идёт о новых модификациях.
8. Как проверить, заражён ли компьютер?
Следует проверить папки автозагрузки MaxScript, проанализировать недавно установленные скрипты, обратить внимание на подозрительное поведение программы и использовать специализированные инструменты очистки для 3ds Max.
9. Могут ли скачанные модели содержать вирусы?
Да. Сцены и модели из непроверенных источников могут содержать встроенные скрипты, способные заражать Autodesk 3ds Max.
10. Как защититься от MaxScript-вирусов?
Используйте только надёжные источники моделей, регулярно обновляйте программное обеспечение, избегайте запуска неизвестных скриптов и периодически проверяйте сцены на наличие вредоносного кода.
11. Может ли вирус замедлять работу 3ds Max?
Да. Некоторые вирусы могут создавать фоновые процессы, вызывать ошибки, увеличивать нагрузку на систему и снижать производительность программы.
12. Что делать при обнаружении заражения?
Следует прекратить использование заражённых файлов, проверить систему и сцены, удалить вредоносные скрипты и убедиться, что папки автозагрузки очищены от вируса.
13. Может ли вирус распространиться по студии?
Да. Если заражённые файлы передаются через сеть, общий сервер или библиотеку моделей, вирус может попасть на другие рабочие станции.
14. Что важнее — профилактика или очистка?
Профилактика всегда эффективнее. Регулярная проверка сцен, безопасная работа с файлами и своевременная защита позволяют избежать серьёзных проблем в будущем.
15. Могут ли специальные инструменты помочь удалить Spy CA?
Да. Существуют специализированные инструменты для Autodesk 3ds Max, которые помогают обнаруживать и удалять скриптовые вирусы из сцен и системы.
16. Почему 3D-художникам важно знать о подобных вирусах?
Потому что один заражённый файл может нарушить работу проекта, привести к потере времени, заразить другие сцены и создать проблемы для всей команды или студии.
Vasyl Lukianenko
Vasyl Lukianenko
3D Artist and Technical Author
Vasyl Lukianenko is a 3D artist and technical author focused on practical workflows, optimization, and production-ready techniques. He publishes tutorials, courses, and tools to help artists work faster and get cleaner results.
{{commentsMsg}}
  

Никто не оставил комментариев
{{comment.lastname}} {{comment.name}} {{comment.date}}
{{comment.text}}
Sponsored content