Новий вірус MaxScript: Spy CA

Vasyl Lukianenko
Vasyl Lukianenko
3D Artist and Technical Author

Що таке Spy CA?

3dsmax spy ca virus maxscript
Loading...

Spy CA - це новий клас вірусів, які можуть постачатися разом із сторонніми 3D моделями завантажених з онлайн-ресурсів або 3D Stocks.

Вірус є Maxscript код, який записується в Custom Attributes об'єкта і виконується при відкритті сцени, Merge моделі або маніпуляціями з об'єктом.

Окрема подяка користувачу Danylo Botsman за надану сцену.

Мною був зроблений реверс-інженіринг, під час якого я дізнався, що скрипт впливає на наступне:

  • Довге відкриття сцен
  • Створення небажаних файлів у системі шляхом c:/Users/[User]/AppData/Local/
  • Створення небажаних атрибутів в об'єктах
  • Надсилання даних про унікальний ідентифікатор PC на C&C сервер
  • Відключення 3Ds Max Security Tools через перезапис налаштувань у 3dsmax.ini

Якщо ви користуєтеся Security Tools і бачите повідомлення, як на зображенні вище, це означає, що ви заражені.

У 3Ds Max 2024 і вище робота скрипта блокується для виконання, але код вірусу залишається в Custom Attributes об'єкта. Тому є ризик передати сцену або об'єкт із цим вірусом іншому користувачеві, який не має захисту. В результаті код може виконатись на незахищеному комп'ютері, тому я суворо рекомендую використовувати Prune Scene!

Prune Scene

Як працює вірус?

Вірус створює файл mac.dat у системних файлах з інформацією для відправки на сервер C&C. Зазвичай, туди записується унікальний ідентифікатор.

c:/Users/[User]/AppData/Local/com/mac.dat

Відправляється особистих даних: MAC адреса, унікальний ідентифікатор та інша інформація на віддалений сервер за адресою https://api[.]yutu[.]cn/blackBox/checkData в Китай.

Вірус також намагається повністю відключити 3Ds Max Security Tools, перезаписавши параметри в 3dsmax.ini!

На даний момент це все дії вірусу. Але при великій кількості об'єктів з подібними до Custom Attributes спостерігається сильне уповільнення сцени при старті або маніпуляціях з об'єктами.

Як виявити Spy CA?

Є кілька способів виявити даний вірус: 

  • При включеному Security Tools, ви побачите повідомлення (скриншот на початку статті)
  • При встановленому Prune Scene, ви будете повідомлені про видалення цього вірусу
  • Ви можете перевірити вручну вашу сцену, як це зробити читайте нижче

Ручний спосіб знайти Spy CA. Відкрийте Maxscript Listener, скопіюйте та вставте наступний рядок та натисніть Enter:

(fn detectSpyCA = (for i in custattributes.getSceneDefs() where i.name == #Sound_GrayDeskUnderFourOldDriverGoPlane do return true; return false); detectSpyCA())

Результат виконання рядка повинен повертатись: false. Якщо результат виконання: true – ви заражені!

Як видалити вірус повністю?

На жаль, 3Ds Max Security Tools тільки блокує виконання даного вірусу і найдієвіший спосіб, це використовувати Prune Scene.

Prune Scene повністю вилучить зі сцени всі Custom Attributes, які використовують шкідливий код. Найголовніше він робить це автоматично!

Цей вірус також можна очистити з легкістю та вручну, для цього необхідно всі об'єкти в сцені зробити Convert To Mesh, потім Convert To Poly, щоб видалити Custom Attributes.

Висновок

Spy CA є серйозною загрозою для користувачів 3Ds Max, здатну впроваджувати шкідливий Maxscript код через Custom Attributes об'єктів. Незважаючи на те, що нові версії 3Ds Max блокують виконання цього вірусу, його присутність у сценах зберігається, представляючи потенційну небезпеку для інших користувачів без відповідного захисту.

Рекомендується використовувати інструменти, такі як Prune Scene, для повного видалення шкідливих атрибутів та запобігання передачі вірусу. Важливо виявляти обережність під час роботи з файлами, завантаженими зі сторонніх джерел, і регулярно перевіряти сцени на наявність подібних загроз.

Також було оновлено текст статті, де я веду лог всіх вірусів та погроз для 3Ds Max. Рекомендую до прочитання:

Увага ALC та CRP віруси в 3Ds Max!

FAQ

1. Що таке Spy CA?
Spy CA — це вірус на основі MaxScript, який може заражати сцени Autodesk 3ds Max і користувацьке середовище програми, спричиняючи небажану поведінку та поширюючись між файлами проєктів.
2. Як поширюється Spy CA?
Як і багато інших вірусів для 3ds Max, він може поширюватися через заражені сцени, завантажені моделі, архіви та скрипти з ненадійних джерел.
3. Які версії 3ds Max можуть бути вразливими до зараження?
Скриптові віруси можуть впливати на різні версії Autodesk 3ds Max залежно від механізму роботи шкідливого коду.
4. Які ознаки можуть свідчити про зараження Spy CA?
Серед поширених симптомів — запуск невідомих скриптів, поява підозрілих файлів у папках автозавантаження, помилки, нестабільна робота програми та зниження продуктивності.
5. Чи може заражена сцена поширювати вірус далі?
Так. Деякі MaxScript-віруси здатні автоматично заражати інші сцени під час відкриття або збереження файлів.
6. Чи небезпечний Spy CA для робочих проєктів?
Так. Вірус може порушувати робочі процеси, змінювати дані сцени, викликати помилки та створювати проблеми зі стабільністю проєкту.
7. Чи може звичайний антивірус виявити Spy CA?
Іноді так, але далеко не завжди. Багато MaxScript-вірусів не визначаються стандартними антивірусами, особливо якщо йдеться про нові модифікації.
8. Як перевірити, чи заражений комп’ютер?
Слід перевірити папки автозавантаження MaxScript, проаналізувати нещодавно встановлені скрипти, звернути увагу на підозрілу поведінку програми та використовувати спеціалізовані інструменти очищення для 3ds Max.
9. Чи можуть завантажені моделі містити віруси?
Так. Сцени та моделі з неперевірених джерел можуть містити вбудовані скрипти, здатні заражати Autodesk 3ds Max.
10. Як захиститися від MaxScript-вірусів?
Використовуйте лише надійні джерела моделей, регулярно оновлюйте програмне забезпечення, уникайте запуску невідомих скриптів і періодично перевіряйте сцени на наявність шкідливого коду.
11. Чи може вірус сповільнювати роботу 3ds Max?
Так. Деякі віруси можуть створювати фонові процеси, викликати помилки, збільшувати навантаження на систему та знижувати продуктивність програми.
12. Що робити у разі виявлення зараження?
Слід припинити використання заражених файлів, перевірити систему та сцени, видалити шкідливі скрипти й переконатися, що папки автозавантаження очищені від вірусу.
13. Чи може вірус поширитися по студії?
Так. Якщо заражені файли передаються через мережу, спільний сервер або бібліотеку моделей, вірус може потрапити на інші робочі станції.
14. Що важливіше — профілактика чи очищення?
Профілактика завжди ефективніша. Регулярна перевірка сцен, безпечна робота з файлами та своєчасний захист допомагають уникнути серйозних проблем у майбутньому.
15. Чи можуть спеціальні інструменти допомогти видалити Spy CA?
Так. Існують спеціалізовані інструменти для Autodesk 3ds Max, які допомагають виявляти та видаляти скриптові віруси зі сцен і системи.
16. Чому 3D-художникам важливо знати про такі віруси?
Тому що один заражений файл може порушити роботу проєкту, призвести до втрати часу, заразити інші сцени та створити проблеми для всієї команди або студії.
Vasyl Lukianenko
Vasyl Lukianenko
3D Artist and Technical Author
Vasyl Lukianenko is a 3D artist and technical author focused on practical workflows, optimization, and production-ready techniques. He publishes tutorials, courses, and tools to help artists work faster and get cleaner results.
{{commentsMsg}}
  

Ніхто не залишив коментарів
{{comment.lastname}} {{comment.name}} {{comment.date}}
{{comment.text}}
Sponsored content