Entwickler-Ecke

Off Topic - Delphi Virus


Klabautermann - Mi 19.08.09 10:35
Titel: Delphi Virus
Hallo Leute,

wie Ihr vielleicht in den Nachrichten gelesen [http://www.delphi-forum.de/topic_Virus+infiziert+DelphiVersionen+lt+7_94232.html] habt, ist momentan ein Virus unterwegs, der installierte Delphi Versionen so verändert, dass diese nur noch infizierte Kompilate erzeugen.

Da mittlerweile im DelphiGl Forum ein erstes Infiziertes Programm [http://www.delphigl.com/forum/viewtopic.php?t=8622] aufgetaucht ist und viele von euch auch dort unterwegs sind möchte ich euch bitten, einmal gezielt eure Delphi Installationen darauf zu untersuchen. Denn dieser Schädling fällt in unseren Kreisen wahrscheinlich auf sehr fruchtbaren Boden. Ich weiß nicht welche Virenscanner Ihn schon kennen, daher möchte ich empfehlen, dass ganze mit Kaspersky zu überprüfen. Eine kostenlose Demo Version davon kann hier [http://www.kaspersky.com/de/downloads] herunter geladen werden.

Solltet ihr mit einem anderen Scanner infizierte Dateien entdecken, könnt ihr ihn ja hier nennen, damit anderer User vielleicht auf die Installation der Demo verzichten können.

Nach dem scann dann weiterhin

Happy Posting

Klabautermann


Flamefire - Mi 19.08.09 11:01

Korrekt!

Ich hatte den Virus. Unbekannte Quelle, kann mir nicht mal vorstellen woher.
vermute also, dass einige hier infiziert sind.
vl kann man hier bei Dateianhängen auf den Virus prüfen?


Delete - Mi 19.08.09 11:10

So lange man nicht als Administrator arbeitet, kann eigentlich nichts passieren, weil dem Virus die Schreibrechte fehlen.


mkinzler - Mi 19.08.09 11:15

Dazu gibt es in der DP [http://www.delphipraxis.net/topic163041_virus+infects+delphi.html] schone eine Diskussion


BenBE - Mi 19.08.09 11:46

ggf. wäre es praktisch, wie in der DP vorgeschlagen, ein "Detection Tool" zu schreiben, was die EXE-Dateien nicht nur nach dem String an sich durchsucht, sondern eine Reihe anderer Informationen ausliest:

- Moduldatum für System, SysInit und SysConst (Abgleich mit sauberen Kopien; jegliche Patchstände)
- Erkennung möglicher Varianten (modifizierte Sources, um Variationen zu erkennen)
- Inline-Patching, um den bösartigen Code wenn möglich auszuschalten*, bis nachhaltige Abhilfe verfügbar ist
- Funktionalität für Risiko-Analyse (Prüfung ob Infektion möglich)
- Funktionalität für IDE-Infektionserkennung (Prüfung ob eigene IDE(s) befallen)
- Weitere Ideen \ Vorschläge?

*Patchen der infizierten EXE mit dem Ziel, den zusätzlichen Code in SysConst zu deaktivieren\entfernen.


Dude566 - Mi 19.08.09 12:09

Ich habe gleich alles mal getestet und es wurde nichts gefunden, benutze auch Kaspersky.


Jakob_Ullmann - Mi 19.08.09 13:26

Fragt sich nur, woher der Virus kommt. Ansonsten kann ich mal relativ sicher sagen, dass der bei mir nicht drauf ist, auch wenn ich jetzt nicht gescannt habe.

Heißt aber auf jeden Fall, dass ich mir vorübergehend erstmal keine EXEn aus dem Forum runterlade. Ich verstehe nur nicht, warum gerade Delphi -- so weit verbreitet sind wir doch auch wieder nicht, und erst recht nicht die alten Versionen.

Und dass der Computer-BILD sowas passiert, ist mehr als peinlich, auch wenn ich sie nicht lese. :wink:


mkinzler - Mi 19.08.09 13:28

Das hätte jeder anderen Zeitschrift oder Webseite passieren können, da zu diesem Zeitpunkt kein Scanner den Virus erkannt hat


Dude566 - Mi 19.08.09 13:51

Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Habe mal alles gescannt aber nix gefunden, verwende auch kein Delphi 7.

Soll ich nochmal mit AntiVir drüberlaufen lassen?


Webo - Mi 19.08.09 14:00

Gut, das ich von D7 auf D2009 umgestiegen bin ;-) Nee, muss aber gleich die D7 und D3-Installation überprüfen ...

Aber, was mir grade auffällt (im DGL-Forum eben gelesen), wenn der Virus doch die SysConst.dcu ändert, damit compilierte Programme damit verseucht werden, sollte es nicht reichen, zu prüfen, ob die SysConst.dcu geändert wurde (wenn man jetzt kein Kaspersky hat oder installieren möchte) ?


Delete - Mi 19.08.09 14:05

Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.


mkinzler - Mi 19.08.09 14:06

Die jetzuige Version erzeugt eine Kopie mit der Endung .bak. Momenatn reicht es also auf das Vorhandensein diese zu überprüfen bzw, diese anzulegen um eine Infizierung zu verhindern. Aber es könnte bald neuer Versionen geben, die nicht so leicht erkennbar sind


Jakob_Ullmann - Mi 19.08.09 14:15

user profile iconDeddyH hat folgendes geschrieben Zum zitierten Posting springen:
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.


Das verstehe, wer will. :roll:

Angeblich soll sich ja der Virus einfach nur weiterverbreiten.. Lädt der was aus dem Internet runter?


Webo - Mi 19.08.09 14:32

user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
Das verstehe, wer will. :roll:

Ich versteh es auch nicht ;-)

user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
Lädt der was aus dem Internet runter?

Man müsste mal die Unit, die er ändert, anschauen, ob da was runtergeladen wird, aber dazu muss man die Unit ja erstmal haben !


thepaine91 - Mi 19.08.09 14:35

Ja denke auch das dies nicht der letzte Virus in die Richtung war. Wenn nicht vom ursprünglichen Autor verfasst dann von einer anderen Person.

Die derzeitige Version verbreitet sich, den Informationen nach, lediglich.


elundril - Mi 19.08.09 14:46

angeblich soll auch AntiVir von Avira den Virus schon erkennen. Testen würd ich es trotzdem nicht ;)

lg elundril


Nersgatt - Mi 19.08.09 14:49

Der Quelltext des Virus war zeitweise bei der DP zu bestaunen. Und der Virus hat sich nur verbreitet und sonst nichts gemacht.
Aber das Konzept ist so schön simpel, dass jedes Scriptkiddie das um Schadfunktionen erweitern könnte.

Gruß,
Jens


Flamefire - Mi 19.08.09 15:41

der quelltext des virus ist (leider) im web zu finden
er macht tatsächlich nichts, als sich zu verbreiten
sprich: ein einfacher wurm

ist also nur proof of concept


pesi - Mi 19.08.09 15:57

Hey Leute,
mich hat´s wohl auch erwischt. Aufgefallen ist es aber erst heute, nachdem wir ein Update auf unseren McAffee Scanner erhalten haben. Der hat plötzlich meine Programme "aufgefressen" und ich wusste nich warum. Da ich oft die SMTP-Kompos verwende hatte ich erst mal McAffee in Verdacht, dass er meine Programme nach dem update fälschlicherweise als "böse" eingestuft hat.
Der Tip mit der SysConst.bak Datei war Gold wert und hat sofort gefruchtet. Nu muss ich allerdings erst mal zusehen, dass ich alle Programm die ich in letzter Zeit kompiliert habe erneut und ohne Virus kompiliere. Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???
Dank an dieses super Forum - ohne wäre ich garantiert verzweifelt!
Gruß Peter


Flamefire - Mi 19.08.09 16:02

der virus ist doch in der exe immer mit drin
durchsuch also einfach die dateien nach dem viruscode z.b. "uses Windows"


mkinzler - Mi 19.08.09 16:33

Zitat:

Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???

http://www.delphipraxis.net/post1068524.html#1068524


Sinspin - Mi 19.08.09 16:43

Warum ausgerechnet Delphi? Warum nur die alten Versionen?
Da will wohl einer die Verkaufszahlen der neuen Versionen in die höhe treiben? :lol:

Was ich an der ganzen Sache so gruselig finde, das ganze geht ja mit nahezu jeder Unit und sicher auch in anderen Sprachen.
Selbst wenn die Delphi Installation schreibgeschützt sein sollte, hat man immer irgendwo Units rumliegen die manipuliert werden könnten ohne das es gleich auffällt.
Und es wird wohl immer so sein das Entwickler untereinander Programme und Quelltexte austauschen.
Nur lehrt einem das malwieder das man selbst fremde Quelltexte aufmerksam lesen sollte bevor man sie auf seinen Rechner loslässt.


BenBE - Mi 19.08.09 16:50

Könnte bitte jemand mal schauen, wie die Prüfsummen der SysConst.dcu in den verschiedenen Delphi-Versionen ist?
Benötigt: CRC32, MD5, SHA1, SHA256\512 optional (aber wünschenswert); Zusätzlich die Timestamps.
Updatestände bitte mit angeben.

Wie oben bereits angedeutet, kann ich versuchen, ein kleines Check-Utility zu schreiben, was gezielt nach manipulierten SysConst-Units sucht (auch bei modifiziertem Virencode).

Solch ein Tool sollte sich IMHO recht simpel schreiben lassen.


Yogu - Mi 19.08.09 16:59

Hallo BenBE,

ich verwende Turbo Delphi 2006 der Version 10.0.2288.42451 Update 2. Die Beschränkung auf ältere Versionen war doch nur eine Mutmaßung, das kann doch keiner genau sagen. HxD hat folgende Prüfsummen der SysConst.dcu berechnet:


Quelltext
1:
2:
3:
4:
5:
CRC-32: 886DAD0C
SHA-1: 9E2B498B63D178B0489B7C7D3DD6C183CD47E730
SHA-256: 88D634D1EB527D2744060DE305D9D7CC26BCC16771F0919C3989E0DFD35D1336
SHA-512: 2673ADBC07EB2B7CF84221388D2F12EFD932CE2FECBB9931472A05AE133628982C63F24638AA3DD172C16F4E8E42EAE20DD1D8885ED780EE5149096EF5F4F047
MD-5: D35842E4628F896361A32F27D7453FE8

Ich wäre dir sehr dankbar für ein solches Tool. Das wäre echt großartig!


thepaine91 - Mi 19.08.09 16:59

mkinzler hat folgendes geschrieben:


Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???

(http://www.delphipraxis.net...1068524.html#1068524)


Ich würde mich auf den Beitrag in diesem Forum nicht verlassen. Kann auch ein Fake sein..... (Existenzdauer)


Yogu - Mi 19.08.09 17:00

user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
Ich würde mich auf den Beitrag in diesem Forum nicht verlassen. Kann auch ein Fake sein..... (Existenzdauer)

In welchem Forum meinst du? Vor dem Virus wurde doch schon von AntiVir und Kaspersky gewarnt!


Flamefire - Mi 19.08.09 17:58

Delphi 7 Enterprise Build 4453
Lib/sysconst.dcu

Quelltext
1:
2:
3:
4:
5:
CRC-32 (Ethernet und PKZIP): 430FA322
SHA-1: ACD0E9E55223D7B264EFA869442D3356E689FA31
SHA-256: 02CE5FCCA782D86EDB21592DC3EBC3440B9E4B21A7AADE8B2B52D740AA681228
SHA-512: 1DBC0FE24B8653924D1F8D7114E240467148C9BBFAE3CBDA0D4B9FD45232C139B8B4E995695F589A41CA48C052D0AD18289B9E6942A7485A1F2724C66F68ABC1
MD-5: 43626F0A571089BE00B844B711B8EC12


lib/debug/sysconst.dcu

Quelltext
1:
2:
3:
4:
5:
CRC-32 (Ethernet und PKZIP): 04C7068B
SHA-1: E185B6AD25072C8C73D997A6BA7ACD5CC6CF6582
SHA-256: DFB526923932B5E8BC0718A701B9C686DCA1C78465CC7A5AB02146B296459427
SHA-512: 38C478749268982089BBFB71D0FC01E4237EB7353533CDBADA2079F1070E4B33A89F4B19A6988759D2EFF8126D101B9BFFD6EADF196DA2FED6588B8814A5A93A
MD-5: EB5570071619E017096FB93946259CE3


D2009 SP3
Lib:

Quelltext
1:
2:
3:
4:
5:
CRC-32 (Ethernet und PKZIP): 51CF3C1E
SHA-1: 9850D58A7FCE350C1CC89CFE68676384520F51E2
SHA-256: 32967C1F231859FB3D20BB67A1260FB84E28B4221EB273BF65C4FE257B5C7A97
SHA-512: B26DBE96E623A90226B5773AF59870586095713A5B90B552858CB06130A567468B4A9EFB570D97404CCCD4C08EFD55EC682B5B443197D1B2B1E285A1709FC66C
MD-5: C8049196CCF023597380B45DAF37568C

Lib/debug

Quelltext
1:
2:
3:
4:
5:
CRC-32 (Ethernet und PKZIP): 0C052840
SHA-1: 6222DC83A49D5893F51FE84C7AE4DA714D8A6D97
SHA-256: 85C467E885409A2BF537FE8A364836C4700E8812C7BC8C6852369CCF3927E780
SHA-512: 4846281D4DBC22507DBE8EF6115020A29FCC07B5171EA0685F30ACE87039047C3EF01553D7E4F6105F471666F30D1E7035D4C6866DA6FE3DB6BDEB74D59D8F3F
MD-5: 8940682EABF5503667D362AF9F685311


Moderiert von user profile iconKlabautermann: Code-Tags hinzugefügt


Flamefire - Mi 19.08.09 17:59

da das nicht auf die sysconst.dcu beschränkt ist, würde ich eher vorschlagen, nach der virensigantur zu suchen


thepaine91 - Mi 19.08.09 18:05

@Yogu bezog sich auf
mkinzler hat folgendes geschrieben:


Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???

(http://www.delphipraxis.net...1068524.html#1068524)


HelgeLange - Mi 19.08.09 18:30

Hier der Code, den der Virus anfügt :

Moderiert von user profile iconChristian S.: Quelltext entfernt

Falls es jemanden interessiert...


Tilman - Mi 19.08.09 18:56

In der DP wurde der Quelltext aus gutem Grund wie ich finde gelöscht, weil wir damit jedem Script-Kiddie die Möglichkeit geben seinen eigenen Virus zu basteln. Daher rufe ich die Mods auf den Beitrag zu zensieren.

P.S. danke trotzdem, hab ihn mir mal gespeichert - interessant ist es allemal ;)


BenBE - Mi 19.08.09 19:00

Der Grund, warum ich nach den Dateiprüfsummen frage, ist wie oben angedeutet die Möglichkeit, Variationen zu erkennen. Dies ist dadurch möglich, weil die DCU-Dateien von Delphi theoretisch nicht verändert werden sollten und daher jedwede Manipulation anhand der Prüfsumme besser erkannt werden kann, als mit der Suche nach der bekannten Virensignatur. Grad wenn einem die Möglichkeit geboten wird, anhand der typischen Nutzung Veränderungen i.d.R. auszuschließen, kann man hier wesentlich effektiver angreifen, als anhand von Signaturen, die ohne Umstände manipuliert oder geändert werden können.


jaenicke - Mi 19.08.09 19:04

user profile iconpesi hat folgendes geschrieben Zum zitierten Posting springen:
Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Aber am Datum der neu erstellten Datei. Falls du die .dcu nicht bereits gelöscht hast, schau mal auf deren Datum. Ein Dateidatum verrät das jedenfalls (.dcu oder .bak), das habe ich in dem Thread (ich glaube) im DT gelesen.


Chemiker - Mi 19.08.09 20:02

Hallo,

Beiträge in den anderen deutschen Delphi – Foren:

Delphi Treff: http://forum.delphi-treff.de/showthread.php?t=27308

Delphi Praxis: http://www.delphipraxis.net/topic163041_virus+infects+delphi.html

Bis bald Chemiker


Tilman - Mi 19.08.09 20:08

delphigl.com:

http://www.delphigl.com/forum/viewtopic.php?t=8622&start=0&postdays=0&postorder=asc&highlight=


Flamefire - Mi 19.08.09 20:10

@BenBE: aber varianten werden dann u.U. andere Dateien infizieren. Ist es nicht pure willküre, die sysconst.dcu zu nehmen?


thepaine91 - Mi 19.08.09 20:17

Flamefire dann kann man aber auch den Schadcode abändern was nicht wirklich schwierig ist. Schon erkennt man nach reiner Text suche nichts mehr.

Davon abgesehn ist das verändern von den DCU Datein ist laut AGB sogar VERBOTEN.
Mal so nebenbei ;)


Tilman - Mi 19.08.09 20:24

user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:

Davon abgesehn ist das verändern von den DCU Datein ist laut AGB sogar VERBOTEN.
Mal so nebenbei ;)


Ernsthaft? Der Virus benutzt den Delphi-Compiler um damit die Datei neu zu kompilieren - kann mir nicht vorstellen dass das gegen die AGB ist (aml abgesehen davon dass Viren selbst natürlich illegal sind)


mkinzler - Mi 19.08.09 20:27

Ich vermute mal, er meint die Weitergabe von veränderten Original-DCus. Geanugenommen geschieht das hier aber auch nicht.


himitsu - Mi 19.08.09 20:37

prüfen, ob man Verseucht ist:
SysConst.dcu und mit Delphi erstellte Binaries nach "uses windows; var sc:array[1..24] of string" (ANSI) durchsuchen
> http://www.delphipraxis.net/post1069971.html#1069971

entfernen:
%delphi%\Lib\SysConst.bak zurück in SysConst.dcu umbenennen,
verseuchte SysConst.dcu vorher löschen
und versuchte Binaries löschen, bzw. neu kompilieren
> http://www.delphipraxis.net/post1070123.html#1070123

sich schützen:
eine leere %delphi%\Lib\SysConst.bak erstellen

dieses betrifft aber nur die aktuellen Version dieses Virus
besser wäre es, die Sicherheit des PCs zu bereinigen und Programmen erst garkeine Schreibrechte in dem betreffenden Ordnern zu gewähren.


Tilman - Mi 19.08.09 20:48

Auch Hacker sind opfer vom Virus geworden:

http://www.heise.de/newsticker/Banking-Trojaner-mit-Delphi-Virus-infiziert--/meldung/143755


BenBE - Mi 19.08.09 21:05

user profile iconhimitsu hat folgendes geschrieben Zum zitierten Posting springen:
entfernen:
%delphi%\Lib\SysConst.bak zurück in SysConst.dcu umbenennen,
verseuchte SysConst.dcu vorher löschen
und versuchte Binaries löschen, bzw. neu kompilieren
> http://www.delphipraxis.net/post1070123.html#1070123

Das bringt absolut nichts, wenn die BAK-Datei nicht integer ist ;-) Was denkst, wozu die Prüfsummen gesammelt werden ;-)

user profile iconhimitsu hat folgendes geschrieben Zum zitierten Posting springen:
dieses betrifft aber nur die aktuellen Version dieses Virus

Korrekt. Hatte das Detection Tool auch weniger als Virenscanner als viel mehr als Hinweis-Tool gedacht, um möglihe Infektionen (u.U. mit modifizierten Schadcode-Varianten) erkennbar zu machen.

Der vorgeschlagene Source-Patcher für compilierte Binaries wäre in der Form nämlich nur ein Quickfix, wenn man keine gereinigten Binaries auf die schnelle beziehen kann.


AndyB - Do 20.08.09 00:38

user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Was denkst, wozu die Prüfsummen gesammelt werden ;-)

Zur reinen Gaudi, denn woher bekommt ihr die englischen, französischen und japanischen Prüfsummen für alle Versionen und alle Updates?


Yogu - Do 20.08.09 00:48

user profile iconAndyB hat folgendes geschrieben Zum zitierten Posting springen:
user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Was denkst, wozu die Prüfsummen gesammelt werden ;-)

Zur reinen Gaudi, denn woher bekommt ihr die englischen, französischen und japanischen Prüfsummen für alle Versionen und alle Updates?

Wieso, benutzt du zufällig die japanische Version der SysConst.dcu? Wenn ja, kannst du sie ja einliefern, sonst spielt die doch keine Rolle. Wie sich der Virus in einer japanischen Version einnistet, sollen die Japaner herausfinden. BenBEs Zielgruppe ist sicherlich in erster Linie dieses Forum, und die dürften alle die deutsche oder englische Ausgabe benutzen.


guinnes - Do 20.08.09 08:35

user profile iconpesi hat folgendes geschrieben Zum zitierten Posting springen:
Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Wenn du mir die infizierte DCU schickst, kann ich dir sagen, wann du dich angesteckt hast. Eine DCU habe ich untersucht, und die hat sich am 03.07 angesteckt


thepaine91 - Do 20.08.09 08:59

Dann ist es ja doch ganz schön lange im Umlauf. :o

@Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert.


guinnes - Do 20.08.09 09:10

user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
@Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert.
Da stehen Texte drin, und die sind sicherlich je nach Sprache unterschiedlich


thepaine91 - Do 20.08.09 09:25

In dem fall hab ich mich geirrt stimmt. Gibt ja genügend dinge die nur in Englisch existent sind.


BenBE - Do 20.08.09 09:49

Es ist aber im Zweifel einfacher fehlende, korrekte Prüfsummen nachzureichen, als ständig auf neue Viren-Versionen reagieren zu müssen. Zum Support einer neuen Sprache brauch ich lediglich diese Dateiversion als "Good" mit ner kurzen Signatur aufnehmen, fertig ist. Wenn also wirklich jemand die japanischen Dateien legitim drauf hat, brauchen diese nur genannt werden und die können ergänzt werden.

Für D4S, D5E, D6E, D7E hab ich die DCUs da; werd ich als Referenz Posten, wenn ich das soweit zusammenbau (muss vorher noch'n andres Projekt was fertig machen, bevor ich zum Scanner übergehen kann).

Bitte nicht vergessen, in den Signaturen das Compile-Datum mit anzugeben, da das mit einfließen wird. Werd im Detection-Utility später ne Ausgabe mit einbauen, um das bei gefundenen DCUs mit anzuzeigen ...


Garf - Do 20.08.09 14:26

user profile iconLuckie hat folgendes geschrieben Zum zitierten Posting springen:
So lange man nicht als Administrator arbeitet, kann eigentlich nichts passieren, weil dem Virus die Schreibrechte fehlen.

Hauptbenutzer reicht auch.

user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
user profile iconDeddyH hat folgendes geschrieben Zum zitierten Posting springen:
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.


Das verstehe, wer will. :roll:

Der Virus verschiebt die SysConst.dcu nach SysConst.bak. Hatte den Fehler, dass die D7PE SysConst.dcu nicht finden konnte. Ausserdem gab es den Fehler, dass "%1 " kein gültiges Argument sei. Kaspersky meinte dann noch, die SysConst.dcu von D5S wäre befallen, ausserdem ein paar Compilate.

user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Ich auch.


Dude566 - Do 20.08.09 16:11

user profile iconGarf hat folgendes geschrieben Zum zitierten Posting springen:

user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Ich auch.


Aber bei mir wurde kein Befall festgestellt weder von Kaspersky noch von Antivir, habe beide auch al übers komplette System laufen lassen.

Habe allerdings auch nicht das Programm, wo der Virus enthalten sein soll laut CB, aufgespielt sondern nur Kaspersky.


thepaine91 - Do 20.08.09 16:21

Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.

Außer es ist in Delphi gecodet. :P


BenBE - Do 20.08.09 16:23

user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.

Außer es ist in Delphi gecodet. :P

Wäre aber sicherlich nettes Futter für Verschwörungstheoretiker, wenn ein Virenscanner gleich paar Viren zum Finden mitbringt :mrgreen:


thepaine91 - Do 20.08.09 16:38

:D :D :D, Naja immerhin weis man dann das es auch funktioniert :nut:

OT: Naja bald wissen die Viren vor lauter Stoppschilder warscheinlich nicht mehr wo sie hin sollen. :D Oder eine Warnung: Achtung sie versuchen sich mit dem Internet zu verbinden, damit könnten Sie sich strafbar machen! Trotzdem fortfahren Ja, Nein?

Ich übernehme keine Garantie für meine Posts die Sonne macht mich unzurechnungsfähig.

Mich interessiert atm aber brennend in welcher Programmiersprache Kaspersky gecodet ist.


Martok - Do 20.08.09 17:15

Noch ein paar Hashes:

D7, 7.0.4.453

Quelltext
1:
2:
3:
4:
5:
6:
7:
12,354 2002-08-23 sysconst.dcu
Compilezeit: 2002-08-23 08:56:20
CRC32: 52CE94B2
MD5: 43626f0a571089be00b844b711b8ec12
SHA1: acd0e9e55223d7b264efa869442d3356e689fa31
SHA256: ce5fcca782d86edb21592dc3ebc3440b9e4b21a7aade8b2b52d740aa681228
SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1


Seh grad, dass Flamefire die schon hatte. Sein CRC ist allerdings CRC32_CCITT. Naja, doppelt hält besser...


Dude566 - Do 20.08.09 17:43

user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.

Außer es ist in Delphi gecodet. :P


So meinte ich es auch nicht, weis ja nicht ob er sich indirekt selber rüberkopiert o.ä.


Nersgatt - Fr 21.08.09 07:15

Ich möchte kurz darauf hinweisen, MaBuSe hat in der DP ein Tool zum Checken der Prüfsummen der DCUs veröffentlicht:
http://www.delphipraxis.net/post1070980.html#1070980


Klabautermann - Fr 21.08.09 10:43

Hi,

und weil wir gerade dabei sind: Eine weitere Lösung wurde im DelphiGL Forum vorgestellt [http://www.delphigl.com/forum/viewtopic.php?t=8626].


Lossy eX - Fr 21.08.09 11:16

Zitat:

Quelltext
1:
SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1                    

Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei. Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen.

Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt.


BenBE - Fr 21.08.09 12:13

user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
Zitat:

Quelltext
1:
SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1                    

Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei.

Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können.

user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen.

In den Compilaten steht dennoch der falsche Zeitstempel, den man abfangen kann.

user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt.

Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...


guinnes - Fr 21.08.09 12:50

In diesem Forum gibts ein OpenSource-Tool zum Scannen. [http://www.delphigl.com/forum/viewtopic.php?t=8626]
Das Tool starten, die *.dcu's werden gescannt und danach Delphi gestartet


Lossy eX - Fr 21.08.09 18:51

user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können.

Habe ich was zu der Sicherheit der Hashs gesagt? Nein. Meine Hauptaussage war eine ganz Andere. War wohl etwas zu viel Ironie.

Ich halte es für äußerst unwahrscheinlich, dass der Virenschreiber noch 2 MB Zusatzdaten zu seinem Virus dazu packt nur damit so was lächerliches wie ein CRC32 von der Datei gleich bleibt. Wie schon gesagt. Der versucht das System zu infizieren und sich zu verbreiten.

user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...

Das mag wohl die sicherste Variante dieses Vorgehens sein. Aber bei jedem Kompilieren alle Dateien zu prüfen stelle ich mir sehr Zäh vor. Aber muss jeder selber wissen was er macht. Ich will darüber auch nicht diskutieren. Wollt nur meine Meinung kund tun.


Yogu - Mo 24.08.09 14:41

user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...

Das mag wohl die sicherste Variante dieses Vorgehens sein. Aber bei jedem Kompilieren alle Dateien zu prüfen stelle ich mir sehr Zäh vor. Aber muss jeder selber wissen was er macht. Ich will darüber auch nicht diskutieren. Wollt nur meine Meinung kund tun.

Es dürfte doch eigentlich reichen, vor jedem Release-Compile auf den Virus zu prüfen. Also jedes Mal, bevor man das Programm weiter gibt, z.B. beim Erstellen.


jaenicke - Mi 26.08.09 05:25

Soeben habe ich bei einem Komplettscan mit Norton festgestellt, dass ich bereits am 15. Mai ein infiziertes Archiv via ICQ erhalten hatte. So lange gibt es den Virus also bereits. Ich habe zwar Delphi 7 auch noch auf dem Rechner, aber da die Programme bei mir keine Adminrechte haben, konnte der Virus nix machen.

Deshalb wurde das Delphi 7 bei mir auch nicht infiziert, das hatte ich ja auch schon kurz geprüft als der Virus bekannt wurde (ohne zu wissen, dass ich den tatsächlich bekommen hatte).

Aber das wurde ja auch schon gesagt, dass es ganz einfach reicht nicht als Admin zu arbeiten bzw. wie bei mir die UAC unter Vista aktiviert zu lassen, damit der Virus nichts bewirken kann.


Hugo343 - Mi 26.08.09 15:24

Gilt das auch für Turbo Delphi??? Also ich hatte bisher noch NIE einen Virus. ... Oder ich hatte einen und habs nich gemerkt :D


Nersgatt - Mi 26.08.09 15:30

Turbo Delphi ist eigendlich Delphi 2006. Der Virus greift Delphi 2006 bisher noch nicht an. Ist aber eine Frage der Zeit, bis Varianten erscheinen, die auch Delphi 2006 angreifen.

Gruß,
Jens


Hugo343 - Mi 26.08.09 15:33

Ok ich scan mal besser, und ich denke das meine kaspersky-version das auch erkennt wenn es eine infizierte exe ausführt ...

Hab grad gescannt und der virus hat scheinbar den Namen "Win32.induc.a"...


Hugo343 - Mi 26.08.09 16:23

So! Ich hab jetzt alles gescannt, die SysConst.dcu nach "uses windows; var sc:array[1..24] of string" durchsucht (erfolglos) und eine leere SysConst.bak erstellt. Jetzt bin ich dabei meine Programme neuzukompilieren. Bin ich jetzt sicher?


elundril - Mi 26.08.09 16:26

du weißt schon das dcu eine schon compilierte Unit ist? Das heißt das stehen die Befehle nicht mehr so drin wie du sie reingeschrieben hast, sondern sie wurden schon mal durch den compiler gejagt afaik. Also sicher bist du nur wenn kein SysConst.bak im verzeichnis war, bzw wenn du die Prüfsummen vom Original und deiner Version vergleichst. Oder n antivirusprogamm drüber jagst.

lg elundril


Tilman - Mi 26.08.09 16:37

@Hugo ja du bist sicher, weil das Virus Turbo Delphi nicht anfällt, du offenbar keine SysConst.bak hattest und dein VirenScanne nicht anspringt.

Völlig und absolut sicher bist du freilich nicht; es könnten unbekannte Viren auf deinem System sein. Aber dagegen kannst du eh nicht viel tun ;)


Hugo343 - Mi 26.08.09 16:40

kaspersky hat bei mir aber nicht im \lib ordner was gefunden sondern in "C:\System Volume Information\_restore{C8F5F9C1-9A2C-48D1-A194-E6E193408BA8}\RP56" und noch zwei anderen "C:\System Volume Information\"-Ordnern die von kaspersky gelöscht wurden..., eine bak war vorher noch nicht da... (schützt die leere .bak mich den jetzt davor?)


Timosch - Mi 26.08.09 20:40

user profile iconHugo343 hat folgendes geschrieben Zum zitierten Posting springen:
kaspersky hat bei mir aber nicht im \lib ordner was gefunden sondern in "C:\System Volume Information\_restore{C8F5F9C1-9A2C-48D1-A194-E6E193408BA8}\RP56" und noch zwei anderen "C:\System Volume Information\"-Ordnern die von kaspersky gelöscht wurden..., eine bak war vorher noch nicht da... (schützt die leere .bak mich den jetzt davor?)

Das sind Sicherungskopien.


jaenicke - Mi 26.08.09 22:11

user profile iconelundril hat folgendes geschrieben Zum zitierten Posting springen:
du weißt schon das dcu eine schon compilierte Unit ist? Das heißt das stehen die Befehle nicht mehr so drin wie du sie reingeschrieben hast, sondern sie wurden schon mal durch den compiler gejagt afaik.
In der .dcu steht aber der String mit dem Quelltext drin, mit dem der Virus auf einem System die neue .dcu erzeugt. ;-)


Norbert Werner - Mi 26.08.09 23:04

Oje, ich bin auch dabei. Die erzeugten EXE-Files und DCU's kann ich ja verschmerzen, aber bei mir ist auch im Restore Subdirectory ein EXE-File von Win-XP befallen. Hat jemand eine Ahnung wie man dieses File löschen kann? AntiVir verweigert immer die Bereinigung, oder das löschen des Files.

Norbert


jaenicke - Mi 26.08.09 23:06

Einfach alle Systemwiederherstellungspunkte auf dieser Partition löschen, die Systemwiederherstellung also dort deaktivieren und dann einfach wieder aktivieren.


Norbert Werner - Mi 26.08.09 23:24

Danke für den Tip. Da hätt' ich auch selber drauf kommen können. Die Wiederherstellung hatte ich ja schon deaktiviert.


BenBE - Do 27.08.09 00:13

Alternativ ne Konsolemit Systemrechten (nicht nur Admin) starten und das damit manuell killen. Das Löschen der Wiederherstellungspunkte ist aber der sauberere Weg ...


Lossy eX - Do 27.08.09 12:11

user profile iconHugo343 hat folgendes geschrieben Zum zitierten Posting springen:
schützt die leere .bak mich den jetzt davor?)

Wie Timosch schon gesagt hat ist das eine Sicherheitskopie. Allerdings hat die in dem Falle noch einen anderen Sinn. Und zwar weiß der Virus damit, dass er das Delphi schon befallen hat. In solch einem Fall kann er sich die Arbeit ersparen. Aber niemand kann sagen ob eine spätere Version immer noch diese Datei befallen wird (gibt noch andere Units die in jedem Programm enthalten sind). Außerdem weiß niemand ob der Virus dann später nicht vielleicht die dcu analysiert oder so etwas.

Denn letzten Endes darf man wohl davon ausgehen, dass solche Diskussionen weltweit geführt werden und der Author diese gespannt mitverfolgen wird. Eben um später Versionen darauf reagieren zu lassen. Wäre nicht das erste mal, dass so etwas gemacht würde.


Garf - Fr 28.08.09 22:29

user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Aber bei mir wurde kein Befall festgestellt weder von Kaspersky noch von Antivir, habe beide auch al übers komplette System laufen lassen.

Bei mir dürfte es die selbe Ursache sein wie hier: #120 [http://www.delphipraxis.net/post1070727.html#1070727]


Mindforce - Mo 08.03.10 10:09

Hier ein kleines, aber zum totlachen geniales Beispiel für den Virus:

http://forum.cheatengine.org/viewtopic.php?t=416093 [International - Englisch]

Diese netter Person entwickelte einen "KeyGen" und hatte ein infizierten Delphi-Compiler. Lest euch mal den Thread durch. Jemand hatte den Entwickler auf den SourceCode aufmerksam gemacht, den sein KeyGen ausspuckte :lol: :lol:

Außerdem kann man dort auch den SourceCode des Virus' ansehen.


Viel Spaß, wünscht:

-Mindforce