Entwickler-Ecke
Off Topic - Delphi Virus
Klabautermann - Mi 19.08.09 10:35
Titel: Delphi Virus
Hallo Leute,
wie Ihr vielleicht in den
Nachrichten gelesen [
http://www.delphi-forum.de/topic_Virus+infiziert+DelphiVersionen+lt+7_94232.html] habt, ist momentan ein Virus unterwegs, der installierte Delphi Versionen so verändert, dass diese nur noch infizierte Kompilate erzeugen.
Da mittlerweile im DelphiGl Forum ein
erstes Infiziertes Programm [
http://www.delphigl.com/forum/viewtopic.php?t=8622] aufgetaucht ist und viele von euch auch dort unterwegs sind möchte ich euch bitten, einmal gezielt eure Delphi Installationen darauf zu untersuchen. Denn dieser Schädling fällt in unseren Kreisen wahrscheinlich auf sehr fruchtbaren Boden. Ich weiß nicht welche Virenscanner Ihn schon kennen, daher möchte ich empfehlen, dass ganze mit Kaspersky zu überprüfen. Eine kostenlose Demo Version davon kann
hier [
http://www.kaspersky.com/de/downloads] herunter geladen werden.
Solltet ihr mit einem anderen Scanner infizierte Dateien entdecken, könnt ihr ihn ja hier nennen, damit anderer User vielleicht auf die Installation der Demo verzichten können.
Nach dem scann dann weiterhin
Happy Posting
Klabautermann
Flamefire - Mi 19.08.09 11:01
Korrekt!
Ich hatte den Virus. Unbekannte Quelle, kann mir nicht mal vorstellen woher.
vermute also, dass einige hier infiziert sind.
vl kann man hier bei Dateianhängen auf den Virus prüfen?
Delete - Mi 19.08.09 11:10
So lange man nicht als Administrator arbeitet, kann eigentlich nichts passieren, weil dem Virus die Schreibrechte fehlen.
BenBE - Mi 19.08.09 11:46
ggf. wäre es praktisch, wie in der DP vorgeschlagen, ein "Detection Tool" zu schreiben, was die EXE-Dateien nicht nur nach dem String an sich durchsucht, sondern eine Reihe anderer Informationen ausliest:
- Moduldatum für System, SysInit und SysConst (Abgleich mit sauberen Kopien; jegliche Patchstände)
- Erkennung möglicher Varianten (modifizierte Sources, um Variationen zu erkennen)
- Inline-Patching, um den bösartigen Code wenn möglich auszuschalten*, bis nachhaltige Abhilfe verfügbar ist
- Funktionalität für Risiko-Analyse (Prüfung ob Infektion möglich)
- Funktionalität für IDE-Infektionserkennung (Prüfung ob eigene IDE(s) befallen)
- Weitere Ideen \ Vorschläge?
*Patchen der infizierten EXE mit dem Ziel, den zusätzlichen Code in SysConst zu deaktivieren\entfernen.
Dude566 - Mi 19.08.09 12:09
Ich habe gleich alles mal getestet und es wurde nichts gefunden, benutze auch Kaspersky.
Jakob_Ullmann - Mi 19.08.09 13:26
Fragt sich nur, woher der Virus kommt. Ansonsten kann ich mal relativ sicher sagen, dass der bei mir nicht drauf ist, auch wenn ich jetzt nicht gescannt habe.
Heißt aber auf jeden Fall, dass ich mir vorübergehend erstmal keine EXEn aus dem Forum runterlade. Ich verstehe nur nicht, warum gerade Delphi -- so weit verbreitet sind wir doch auch wieder nicht, und erst recht nicht die alten Versionen.
Und dass der Computer-BILD sowas passiert, ist mehr als peinlich, auch wenn ich sie nicht lese. :wink:
mkinzler - Mi 19.08.09 13:28
Das hätte jeder anderen Zeitschrift oder Webseite passieren können, da zu diesem Zeitpunkt kein Scanner den Virus erkannt hat
Dude566 - Mi 19.08.09 13:51
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x
Habe mal alles gescannt aber nix gefunden, verwende auch kein Delphi 7.
Soll ich nochmal mit AntiVir drüberlaufen lassen?
Webo - Mi 19.08.09 14:00
Gut, das ich von D7 auf D2009 umgestiegen bin ;-) Nee, muss aber gleich die D7 und D3-Installation überprüfen ...
Aber, was mir grade auffällt (im DGL-Forum eben gelesen), wenn der Virus doch die SysConst.dcu ändert, damit compilierte Programme damit verseucht werden, sollte es nicht reichen, zu prüfen, ob die SysConst.dcu geändert wurde (wenn man jetzt kein Kaspersky hat oder installieren möchte) ?
Delete - Mi 19.08.09 14:05
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.
mkinzler - Mi 19.08.09 14:06
Die jetzuige Version erzeugt eine Kopie mit der Endung .bak. Momenatn reicht es also auf das Vorhandensein diese zu überprüfen bzw, diese anzulegen um eine Infizierung zu verhindern. Aber es könnte bald neuer Versionen geben, die nicht so leicht erkennbar sind
Jakob_Ullmann - Mi 19.08.09 14:15
DeddyH hat folgendes geschrieben : |
| Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein. |
Das verstehe, wer will. :roll:
Angeblich soll sich ja der Virus einfach nur weiterverbreiten.. Lädt der was aus dem Internet runter?
Webo - Mi 19.08.09 14:32
Jakob_Ullmann hat folgendes geschrieben : |
| Das verstehe, wer will. :roll: |
Ich versteh es auch nicht ;-)
Jakob_Ullmann hat folgendes geschrieben : |
| Lädt der was aus dem Internet runter? |
Man müsste mal die Unit, die er ändert, anschauen, ob da was runtergeladen wird, aber dazu muss man die Unit ja erstmal haben !
thepaine91 - Mi 19.08.09 14:35
Ja denke auch das dies nicht der letzte Virus in die Richtung war. Wenn nicht vom ursprünglichen Autor verfasst dann von einer anderen Person.
Die derzeitige Version verbreitet sich, den Informationen nach, lediglich.
elundril - Mi 19.08.09 14:46
angeblich soll auch AntiVir von Avira den Virus schon erkennen. Testen würd ich es trotzdem nicht ;)
lg elundril
Nersgatt - Mi 19.08.09 14:49
Der Quelltext des Virus war zeitweise bei der DP zu bestaunen. Und der Virus hat sich nur verbreitet und sonst nichts gemacht.
Aber das Konzept ist so schön simpel, dass jedes Scriptkiddie das um Schadfunktionen erweitern könnte.
Gruß,
Jens
Flamefire - Mi 19.08.09 15:41
der quelltext des virus ist (leider) im web zu finden
er macht tatsächlich nichts, als sich zu verbreiten
sprich: ein einfacher wurm
ist also nur proof of concept
pesi - Mi 19.08.09 15:57
Hey Leute,
mich hat´s wohl auch erwischt. Aufgefallen ist es aber erst heute, nachdem wir ein Update auf unseren McAffee Scanner erhalten haben. Der hat plötzlich meine Programme "aufgefressen" und ich wusste nich warum. Da ich oft die SMTP-Kompos verwende hatte ich erst mal McAffee in Verdacht, dass er meine Programme nach dem update fälschlicherweise als "böse" eingestuft hat.
Der Tip mit der SysConst.bak Datei war Gold wert und hat sofort gefruchtet. Nu muss ich allerdings erst mal zusehen, dass ich alle Programm die ich in letzter Zeit kompiliert habe erneut und ohne Virus kompiliere. Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???
Dank an dieses super Forum - ohne wäre ich garantiert verzweifelt!
Gruß Peter
Flamefire - Mi 19.08.09 16:02
der virus ist doch in der exe immer mit drin
durchsuch also einfach die dateien nach dem viruscode z.b. "uses Windows"
Sinspin - Mi 19.08.09 16:43
Warum ausgerechnet Delphi? Warum nur die alten Versionen?
Da will wohl einer die Verkaufszahlen der neuen Versionen in die höhe treiben? :lol:
Was ich an der ganzen Sache so gruselig finde, das ganze geht ja mit nahezu jeder Unit und sicher auch in anderen Sprachen.
Selbst wenn die Delphi Installation schreibgeschützt sein sollte, hat man immer irgendwo Units rumliegen die manipuliert werden könnten ohne das es gleich auffällt.
Und es wird wohl immer so sein das Entwickler untereinander Programme und Quelltexte austauschen.
Nur lehrt einem das malwieder das man selbst fremde Quelltexte aufmerksam lesen sollte bevor man sie auf seinen Rechner loslässt.
BenBE - Mi 19.08.09 16:50
Könnte bitte jemand mal schauen, wie die Prüfsummen der SysConst.dcu in den verschiedenen Delphi-Versionen ist?
Benötigt: CRC32, MD5, SHA1, SHA256\512 optional (aber wünschenswert); Zusätzlich die Timestamps.
Updatestände bitte mit angeben.
Wie oben bereits angedeutet, kann ich versuchen, ein kleines Check-Utility zu schreiben, was gezielt nach manipulierten SysConst-Units sucht (auch bei modifiziertem Virencode).
Solch ein Tool sollte sich IMHO recht simpel schreiben lassen.
Yogu - Mi 19.08.09 16:59
Hallo BenBE,
ich verwende Turbo Delphi 2006 der Version
10.0.2288.42451 Update 2. Die Beschränkung auf ältere Versionen war doch nur eine Mutmaßung, das kann doch keiner genau sagen. HxD hat folgende Prüfsummen der SysConst.dcu berechnet:
Quelltext
1: 2: 3: 4: 5:
| CRC-32: 886DAD0C SHA-1: 9E2B498B63D178B0489B7C7D3DD6C183CD47E730 SHA-256: 88D634D1EB527D2744060DE305D9D7CC26BCC16771F0919C3989E0DFD35D1336 SHA-512: 2673ADBC07EB2B7CF84221388D2F12EFD932CE2FECBB9931472A05AE133628982C63F24638AA3DD172C16F4E8E42EAE20DD1D8885ED780EE5149096EF5F4F047 MD-5: D35842E4628F896361A32F27D7453FE8 |
Ich wäre dir sehr dankbar für ein solches Tool. Das wäre echt großartig!
thepaine91 - Mi 19.08.09 16:59
Ich würde mich auf den Beitrag in diesem Forum nicht verlassen. Kann auch ein Fake sein..... (Existenzdauer)
Yogu - Mi 19.08.09 17:00
thepaine91 hat folgendes geschrieben : |
| Ich würde mich auf den Beitrag in diesem Forum nicht verlassen. Kann auch ein Fake sein..... (Existenzdauer) |
In welchem Forum meinst du? Vor dem Virus wurde doch schon von AntiVir und Kaspersky gewarnt!
Flamefire - Mi 19.08.09 17:58
Delphi 7 Enterprise Build 4453
Lib/sysconst.dcu
Quelltext
1: 2: 3: 4: 5:
| CRC-32 (Ethernet und PKZIP): 430FA322 SHA-1: ACD0E9E55223D7B264EFA869442D3356E689FA31 SHA-256: 02CE5FCCA782D86EDB21592DC3EBC3440B9E4B21A7AADE8B2B52D740AA681228 SHA-512: 1DBC0FE24B8653924D1F8D7114E240467148C9BBFAE3CBDA0D4B9FD45232C139B8B4E995695F589A41CA48C052D0AD18289B9E6942A7485A1F2724C66F68ABC1 MD-5: 43626F0A571089BE00B844B711B8EC12 |
lib/debug/sysconst.dcu
Quelltext
1: 2: 3: 4: 5:
| CRC-32 (Ethernet und PKZIP): 04C7068B SHA-1: E185B6AD25072C8C73D997A6BA7ACD5CC6CF6582 SHA-256: DFB526923932B5E8BC0718A701B9C686DCA1C78465CC7A5AB02146B296459427 SHA-512: 38C478749268982089BBFB71D0FC01E4237EB7353533CDBADA2079F1070E4B33A89F4B19A6988759D2EFF8126D101B9BFFD6EADF196DA2FED6588B8814A5A93A MD-5: EB5570071619E017096FB93946259CE3 |
D2009 SP3
Lib:
Quelltext
1: 2: 3: 4: 5:
| CRC-32 (Ethernet und PKZIP): 51CF3C1E SHA-1: 9850D58A7FCE350C1CC89CFE68676384520F51E2 SHA-256: 32967C1F231859FB3D20BB67A1260FB84E28B4221EB273BF65C4FE257B5C7A97 SHA-512: B26DBE96E623A90226B5773AF59870586095713A5B90B552858CB06130A567468B4A9EFB570D97404CCCD4C08EFD55EC682B5B443197D1B2B1E285A1709FC66C MD-5: C8049196CCF023597380B45DAF37568C |
Lib/debug
Quelltext
1: 2: 3: 4: 5:
| CRC-32 (Ethernet und PKZIP): 0C052840 SHA-1: 6222DC83A49D5893F51FE84C7AE4DA714D8A6D97 SHA-256: 85C467E885409A2BF537FE8A364836C4700E8812C7BC8C6852369CCF3927E780 SHA-512: 4846281D4DBC22507DBE8EF6115020A29FCC07B5171EA0685F30ACE87039047C3EF01553D7E4F6105F471666F30D1E7035D4C6866DA6FE3DB6BDEB74D59D8F3F MD-5: 8940682EABF5503667D362AF9F685311 |
Moderiert von
Klabautermann: Code-Tags hinzugefügt
Flamefire - Mi 19.08.09 17:59
da das nicht auf die sysconst.dcu beschränkt ist, würde ich eher vorschlagen, nach der virensigantur zu suchen
thepaine91 - Mi 19.08.09 18:05
@Yogu bezog sich auf
HelgeLange - Mi 19.08.09 18:30
Hier der Code, den der Virus anfügt :
Moderiert von
Christian S.: Quelltext entfernt
Falls es jemanden interessiert...
Tilman - Mi 19.08.09 18:56
In der DP wurde der Quelltext aus gutem Grund wie ich finde gelöscht, weil wir damit jedem Script-Kiddie die Möglichkeit geben seinen eigenen Virus zu basteln. Daher rufe ich die Mods auf den Beitrag zu zensieren.
P.S. danke trotzdem, hab ihn mir mal gespeichert - interessant ist es allemal ;)
BenBE - Mi 19.08.09 19:00
Der Grund, warum ich nach den Dateiprüfsummen frage, ist wie oben angedeutet die Möglichkeit, Variationen zu erkennen. Dies ist dadurch möglich, weil die DCU-Dateien von Delphi theoretisch nicht verändert werden sollten und daher jedwede Manipulation anhand der Prüfsumme besser erkannt werden kann, als mit der Suche nach der bekannten Virensignatur. Grad wenn einem die Möglichkeit geboten wird, anhand der typischen Nutzung Veränderungen i.d.R. auszuschließen, kann man hier wesentlich effektiver angreifen, als anhand von Signaturen, die ohne Umstände manipuliert oder geändert werden können.
jaenicke - Mi 19.08.09 19:04
pesi hat folgendes geschrieben : |
| Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte. |
Aber am Datum der neu erstellten Datei. Falls du die .dcu nicht bereits gelöscht hast, schau mal auf deren Datum. Ein Dateidatum verrät das jedenfalls (.dcu oder .bak), das habe ich in dem Thread (ich glaube) im DT gelesen.
Flamefire - Mi 19.08.09 20:10
@BenBE: aber varianten werden dann u.U. andere Dateien infizieren. Ist es nicht pure willküre, die sysconst.dcu zu nehmen?
thepaine91 - Mi 19.08.09 20:17
Flamefire dann kann man aber auch den Schadcode abändern was nicht wirklich schwierig ist. Schon erkennt man nach reiner Text suche nichts mehr.
Davon abgesehn ist das verändern von den DCU Datein ist laut AGB sogar VERBOTEN.
Mal so nebenbei ;)
Tilman - Mi 19.08.09 20:24
thepaine91 hat folgendes geschrieben : |
Davon abgesehn ist das verändern von den DCU Datein ist laut AGB sogar VERBOTEN.
Mal so nebenbei ;) |
Ernsthaft? Der Virus benutzt den Delphi-Compiler um damit die Datei neu zu kompilieren - kann mir nicht vorstellen dass das gegen die AGB ist (aml abgesehen davon dass Viren selbst natürlich illegal sind)
mkinzler - Mi 19.08.09 20:27
Ich vermute mal, er meint die Weitergabe von veränderten Original-DCus. Geanugenommen geschieht das hier aber auch nicht.
himitsu - Mi 19.08.09 20:37
prüfen, ob man Verseucht ist:
SysConst.dcu und mit Delphi erstellte Binaries nach "uses windows; var sc:array[1..24] of string" (ANSI) durchsuchen
>
http://www.delphipraxis.net/post1069971.html#1069971
entfernen:
%delphi%\Lib\SysConst.bak zurück in SysConst.dcu umbenennen,
verseuchte SysConst.dcu vorher löschen
und versuchte Binaries löschen, bzw. neu kompilieren
>
http://www.delphipraxis.net/post1070123.html#1070123
sich schützen:
eine leere %delphi%\Lib\SysConst.bak erstellen
dieses betrifft aber nur die aktuellen Version dieses Virus
besser wäre es, die Sicherheit des PCs zu bereinigen und Programmen erst garkeine Schreibrechte in dem betreffenden Ordnern zu gewähren.
BenBE - Mi 19.08.09 21:05
Das bringt absolut nichts, wenn die BAK-Datei nicht integer ist ;-) Was denkst, wozu die Prüfsummen gesammelt werden ;-)
himitsu hat folgendes geschrieben : |
| dieses betrifft aber nur die aktuellen Version dieses Virus |
Korrekt. Hatte das Detection Tool auch weniger als Virenscanner als viel mehr als Hinweis-Tool gedacht, um möglihe Infektionen (u.U. mit modifizierten Schadcode-Varianten) erkennbar zu machen.
Der vorgeschlagene Source-Patcher für compilierte Binaries wäre in der Form nämlich nur ein Quickfix, wenn man keine gereinigten Binaries auf die schnelle beziehen kann.
AndyB - Do 20.08.09 00:38
BenBE hat folgendes geschrieben : |
| Was denkst, wozu die Prüfsummen gesammelt werden ;-) |
Zur reinen Gaudi, denn woher bekommt ihr die englischen, französischen und japanischen Prüfsummen für alle Versionen und alle Updates?
guinnes - Do 20.08.09 08:35
pesi hat folgendes geschrieben : |
| Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte. |
Wenn du mir die infizierte DCU schickst, kann ich dir sagen, wann du dich angesteckt hast. Eine DCU habe ich untersucht, und die hat sich am 03.07 angesteckt
thepaine91 - Do 20.08.09 08:59
Dann ist es ja doch ganz schön lange im Umlauf. :o
@Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert.
guinnes - Do 20.08.09 09:10
thepaine91 hat folgendes geschrieben : |
| @Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert. |
Da stehen Texte drin, und die sind sicherlich je nach Sprache unterschiedlich
thepaine91 - Do 20.08.09 09:25
In dem fall hab ich mich geirrt stimmt. Gibt ja genügend dinge die nur in Englisch existent sind.
BenBE - Do 20.08.09 09:49
Es ist aber im Zweifel einfacher fehlende, korrekte Prüfsummen nachzureichen, als ständig auf neue Viren-Versionen reagieren zu müssen. Zum Support einer neuen Sprache brauch ich lediglich diese Dateiversion als "Good" mit ner kurzen Signatur aufnehmen, fertig ist. Wenn also wirklich jemand die japanischen Dateien legitim drauf hat, brauchen diese nur genannt werden und die können ergänzt werden.
Für D4S, D5E, D6E, D7E hab ich die DCUs da; werd ich als Referenz Posten, wenn ich das soweit zusammenbau (muss vorher noch'n andres Projekt was fertig machen, bevor ich zum Scanner übergehen kann).
Bitte nicht vergessen, in den Signaturen das Compile-Datum mit anzugeben, da das mit einfließen wird. Werd im Detection-Utility später ne Ausgabe mit einbauen, um das bei gefundenen DCUs mit anzuzeigen ...
Dude566 - Do 20.08.09 16:11
Garf hat folgendes geschrieben : |
Dude566 hat folgendes geschrieben : | | Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x |
Ich auch. |
Aber bei mir wurde kein Befall festgestellt weder von Kaspersky noch von Antivir, habe beide auch al übers komplette System laufen lassen.
Habe allerdings auch nicht das Programm, wo der Virus enthalten sein soll laut CB, aufgespielt sondern nur Kaspersky.
thepaine91 - Do 20.08.09 16:21
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.
Außer es ist in Delphi gecodet. :P
BenBE - Do 20.08.09 16:23
thepaine91 hat folgendes geschrieben : |
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.
Außer es ist in Delphi gecodet. :P |
Wäre aber sicherlich nettes Futter für Verschwörungstheoretiker, wenn ein Virenscanner gleich paar Viren zum Finden mitbringt :mrgreen:
thepaine91 - Do 20.08.09 16:38
:D :D :D, Naja immerhin weis man dann das es auch funktioniert :nut:
OT: Naja bald wissen die Viren vor lauter Stoppschilder warscheinlich nicht mehr wo sie hin sollen. :D Oder eine Warnung: Achtung sie versuchen sich mit dem Internet zu verbinden, damit könnten Sie sich strafbar machen! Trotzdem fortfahren Ja, Nein?
Ich übernehme keine Garantie für meine Posts die Sonne macht mich unzurechnungsfähig.
Mich interessiert atm aber brennend in welcher Programmiersprache Kaspersky gecodet ist.
Martok - Do 20.08.09 17:15
Noch ein paar Hashes:
D7, 7.0.4.453
Quelltext
1: 2: 3: 4: 5: 6: 7:
| 12,354 2002-08-23 sysconst.dcu Compilezeit: 2002-08-23 08:56:20 CRC32: 52CE94B2 MD5: 43626f0a571089be00b844b711b8ec12 SHA1: acd0e9e55223d7b264efa869442d3356e689fa31 SHA256: ce5fcca782d86edb21592dc3ebc3440b9e4b21a7aade8b2b52d740aa681228 SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1 |
Seh grad, dass Flamefire die schon hatte. Sein CRC ist allerdings CRC32_CCITT. Naja, doppelt hält besser...
Dude566 - Do 20.08.09 17:43
thepaine91 hat folgendes geschrieben : |
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.
Außer es ist in Delphi gecodet. :P |
So meinte ich es auch nicht, weis ja nicht ob er sich indirekt selber rüberkopiert o.ä.
Lossy eX - Fr 21.08.09 11:16
| Zitat: |
Quelltext 1:
| SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1 | |
Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei. Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen.
Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt.
BenBE - Fr 21.08.09 12:13
Lossy eX hat folgendes geschrieben : |
| Zitat: | Quelltext 1:
| SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1 | |
Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei. |
Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können.
Lossy eX hat folgendes geschrieben : |
| Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen. |
In den Compilaten steht dennoch der falsche Zeitstempel, den man abfangen kann.
Lossy eX hat folgendes geschrieben : |
| Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt. |
Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...
Lossy eX - Fr 21.08.09 18:51
BenBE hat folgendes geschrieben : |
| Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können. |
Habe ich was zu der Sicherheit der Hashs gesagt? Nein. Meine Hauptaussage war eine ganz Andere. War wohl etwas zu viel Ironie.
Ich halte es für äußerst unwahrscheinlich, dass der Virenschreiber noch 2 MB Zusatzdaten zu seinem Virus dazu packt nur damit so was lächerliches wie ein CRC32 von der Datei gleich bleibt. Wie schon gesagt. Der versucht das System zu infizieren und sich zu verbreiten.
BenBE hat folgendes geschrieben : |
| Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ... |
Das mag wohl die sicherste Variante dieses Vorgehens sein. Aber bei jedem Kompilieren alle Dateien zu prüfen stelle ich mir sehr Zäh vor. Aber muss jeder selber wissen was er macht. Ich will darüber auch nicht diskutieren. Wollt nur meine Meinung kund tun.
jaenicke - Mi 26.08.09 05:25
Soeben habe ich bei einem Komplettscan mit Norton festgestellt, dass ich bereits am 15. Mai ein infiziertes Archiv via ICQ erhalten hatte. So lange gibt es den Virus also bereits. Ich habe zwar Delphi 7 auch noch auf dem Rechner, aber da die Programme bei mir keine Adminrechte haben, konnte der Virus nix machen.
Deshalb wurde das Delphi 7 bei mir auch nicht infiziert, das hatte ich ja auch schon kurz geprüft als der Virus bekannt wurde (ohne zu wissen, dass ich den tatsächlich bekommen hatte).
Aber das wurde ja auch schon gesagt, dass es ganz einfach reicht nicht als Admin zu arbeiten bzw. wie bei mir die UAC unter Vista aktiviert zu lassen, damit der Virus nichts bewirken kann.
Hugo343 - Mi 26.08.09 15:24
Gilt das auch für Turbo Delphi??? Also ich hatte bisher noch NIE einen Virus. ... Oder ich hatte einen und habs nich gemerkt :D
Nersgatt - Mi 26.08.09 15:30
Turbo Delphi ist eigendlich Delphi 2006. Der Virus greift Delphi 2006 bisher noch nicht an. Ist aber eine Frage der Zeit, bis Varianten erscheinen, die auch Delphi 2006 angreifen.
Gruß,
Jens
Hugo343 - Mi 26.08.09 15:33
Ok ich scan mal besser, und ich denke das meine kaspersky-version das auch erkennt wenn es eine infizierte exe ausführt ...
Hab grad gescannt und der virus hat scheinbar den Namen "Win32.induc.a"...
Hugo343 - Mi 26.08.09 16:23
So! Ich hab jetzt alles gescannt, die SysConst.dcu nach "uses windows; var sc:array[1..24] of string" durchsucht (erfolglos) und eine leere SysConst.bak erstellt. Jetzt bin ich dabei meine Programme neuzukompilieren. Bin ich jetzt sicher?
elundril - Mi 26.08.09 16:26
du weißt schon das dcu eine schon compilierte Unit ist? Das heißt das stehen die Befehle nicht mehr so drin wie du sie reingeschrieben hast, sondern sie wurden schon mal durch den compiler gejagt afaik. Also sicher bist du nur wenn kein SysConst.bak im verzeichnis war, bzw wenn du die Prüfsummen vom Original und deiner Version vergleichst. Oder n antivirusprogamm drüber jagst.
lg elundril
Tilman - Mi 26.08.09 16:37
@Hugo ja du bist sicher, weil das Virus Turbo Delphi nicht anfällt, du offenbar keine SysConst.bak hattest und dein VirenScanne nicht anspringt.
Völlig und absolut sicher bist du freilich nicht; es könnten unbekannte Viren auf deinem System sein. Aber dagegen kannst du eh nicht viel tun ;)
Hugo343 - Mi 26.08.09 16:40
kaspersky hat bei mir aber nicht im \lib ordner was gefunden sondern in "C:\System Volume Information\_restore{C8F5F9C1-9A2C-48D1-A194-E6E193408BA8}\RP56" und noch zwei anderen "C:\System Volume Information\"-Ordnern die von kaspersky gelöscht wurden..., eine bak war vorher noch nicht da... (schützt die leere .bak mich den jetzt davor?)
Timosch - Mi 26.08.09 20:40
Hugo343 hat folgendes geschrieben : |
| kaspersky hat bei mir aber nicht im \lib ordner was gefunden sondern in "C:\System Volume Information\_restore{C8F5F9C1-9A2C-48D1-A194-E6E193408BA8}\RP56" und noch zwei anderen "C:\System Volume Information\"-Ordnern die von kaspersky gelöscht wurden..., eine bak war vorher noch nicht da... (schützt die leere .bak mich den jetzt davor?) |
Das sind Sicherungskopien.
jaenicke - Mi 26.08.09 22:11
elundril hat folgendes geschrieben : |
| du weißt schon das dcu eine schon compilierte Unit ist? Das heißt das stehen die Befehle nicht mehr so drin wie du sie reingeschrieben hast, sondern sie wurden schon mal durch den compiler gejagt afaik. |
In der .dcu steht aber der String mit dem Quelltext drin, mit dem der Virus auf einem System die neue .dcu erzeugt. ;-)
Norbert Werner - Mi 26.08.09 23:04
Oje, ich bin auch dabei. Die erzeugten EXE-Files und DCU's kann ich ja verschmerzen, aber bei mir ist auch im Restore Subdirectory ein EXE-File von Win-XP befallen. Hat jemand eine Ahnung wie man dieses File löschen kann? AntiVir verweigert immer die Bereinigung, oder das löschen des Files.
Norbert
jaenicke - Mi 26.08.09 23:06
Einfach alle Systemwiederherstellungspunkte auf dieser Partition löschen, die Systemwiederherstellung also dort deaktivieren und dann einfach wieder aktivieren.
Norbert Werner - Mi 26.08.09 23:24
Danke für den Tip. Da hätt' ich auch selber drauf kommen können. Die Wiederherstellung hatte ich ja schon deaktiviert.
BenBE - Do 27.08.09 00:13
Alternativ ne Konsolemit Systemrechten (nicht nur Admin) starten und das damit manuell killen. Das Löschen der Wiederherstellungspunkte ist aber der sauberere Weg ...
Lossy eX - Do 27.08.09 12:11
Hugo343 hat folgendes geschrieben : |
| schützt die leere .bak mich den jetzt davor?) |
Wie Timosch schon gesagt hat ist das eine Sicherheitskopie. Allerdings hat die in dem Falle noch einen anderen Sinn. Und zwar weiß der Virus damit, dass er das Delphi schon befallen hat. In solch einem Fall kann er sich die Arbeit ersparen. Aber niemand kann sagen ob eine spätere Version immer noch diese Datei befallen wird (gibt noch andere Units die in jedem Programm enthalten sind). Außerdem weiß niemand ob der Virus dann später nicht vielleicht die dcu analysiert oder so etwas.
Denn letzten Endes darf man wohl davon ausgehen, dass solche Diskussionen weltweit geführt werden und der Author diese gespannt mitverfolgen wird. Eben um später Versionen darauf reagieren zu lassen. Wäre nicht das erste mal, dass so etwas gemacht würde.
Mindforce - Mo 08.03.10 10:09
Hier ein kleines, aber zum totlachen geniales Beispiel für den Virus:
http://forum.cheatengine.org/viewtopic.php?t=416093 [International - Englisch]
Diese netter Person entwickelte einen "KeyGen" und hatte ein infizierten Delphi-Compiler. Lest euch mal den Thread durch. Jemand hatte den Entwickler auf den SourceCode aufmerksam gemacht, den sein KeyGen ausspuckte :lol: :lol:
Außerdem kann man dort auch den SourceCode des Virus' ansehen.
Viel Spaß, wünscht:
-Mindforce
Entwickler-Ecke.de based on phpBB
Copyright 2002 - 2011 by Tino Teuber, Copyright 2011 - 2026 by Christian Stelzmann Alle Rechte vorbehalten.
Alle Beiträge stammen von dritten Personen und dürfen geltendes Recht nicht verletzen.
Entwickler-Ecke und die zugehörigen Webseiten distanzieren sich ausdrücklich von Fremdinhalten jeglicher Art!