Autor Beitrag
Tilman
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 1405
Erhaltene Danke: 51

Win 7, Android
Turbo Delphi, Eclipse
BeitragVerfasst: Mi 19.08.09 20:48 
Auch Hacker sind opfer vom Virus geworden:

www.heise.de/newstic...ert--/meldung/143755

_________________
Bringe einen Menschen zum grübeln, dann kannst du heimlich seinen Reis essen.
(Koreanisches Sprichwort)
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Mi 19.08.09 21:05 
user profile iconhimitsu hat folgendes geschrieben Zum zitierten Posting springen:
entfernen:
%delphi%\Lib\SysConst.bak zurück in SysConst.dcu umbenennen,
verseuchte SysConst.dcu vorher löschen
und versuchte Binaries löschen, bzw. neu kompilieren
> www.delphipraxis.net...1070123.html#1070123

Das bringt absolut nichts, wenn die BAK-Datei nicht integer ist ;-) Was denkst, wozu die Prüfsummen gesammelt werden ;-)

user profile iconhimitsu hat folgendes geschrieben Zum zitierten Posting springen:
dieses betrifft aber nur die aktuellen Version dieses Virus

Korrekt. Hatte das Detection Tool auch weniger als Virenscanner als viel mehr als Hinweis-Tool gedacht, um möglihe Infektionen (u.U. mit modifizierten Schadcode-Varianten) erkennbar zu machen.

Der vorgeschlagene Source-Patcher für compilierte Binaries wäre in der Form nämlich nur ein Quickfix, wenn man keine gereinigten Binaries auf die schnelle beziehen kann.

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
AndyB
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 1173
Erhaltene Danke: 14


RAD Studio XE2
BeitragVerfasst: Do 20.08.09 00:38 
user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Was denkst, wozu die Prüfsummen gesammelt werden ;-)

Zur reinen Gaudi, denn woher bekommt ihr die englischen, französischen und japanischen Prüfsummen für alle Versionen und alle Updates?

_________________
Ist Zeit wirklich Geld?
Yogu
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 2598
Erhaltene Danke: 156

Ubuntu 13.04, Win 7
C# (VS 2013)
BeitragVerfasst: Do 20.08.09 00:48 
user profile iconAndyB hat folgendes geschrieben Zum zitierten Posting springen:
user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Was denkst, wozu die Prüfsummen gesammelt werden ;-)

Zur reinen Gaudi, denn woher bekommt ihr die englischen, französischen und japanischen Prüfsummen für alle Versionen und alle Updates?

Wieso, benutzt du zufällig die japanische Version der SysConst.dcu? Wenn ja, kannst du sie ja einliefern, sonst spielt die doch keine Rolle. Wie sich der Virus in einer japanischen Version einnistet, sollen die Japaner herausfinden. BenBEs Zielgruppe ist sicherlich in erster Linie dieses Forum, und die dürften alle die deutsche oder englische Ausgabe benutzen.
guinnes
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 182
Erhaltene Danke: 14



BeitragVerfasst: Do 20.08.09 08:35 
user profile iconpesi hat folgendes geschrieben Zum zitierten Posting springen:
Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Wenn du mir die infizierte DCU schickst, kann ich dir sagen, wann du dich angesteckt hast. Eine DCU habe ich untersucht, und die hat sich am 03.07 angesteckt
thepaine91
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 763
Erhaltene Danke: 27

Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
BeitragVerfasst: Do 20.08.09 08:59 
Dann ist es ja doch ganz schön lange im Umlauf. :o

@Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert.
guinnes
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 182
Erhaltene Danke: 14



BeitragVerfasst: Do 20.08.09 09:10 
user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
@Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert.
Da stehen Texte drin, und die sind sicherlich je nach Sprache unterschiedlich
thepaine91
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 763
Erhaltene Danke: 27

Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
BeitragVerfasst: Do 20.08.09 09:25 
In dem fall hab ich mich geirrt stimmt. Gibt ja genügend dinge die nur in Englisch existent sind.
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Do 20.08.09 09:49 
Es ist aber im Zweifel einfacher fehlende, korrekte Prüfsummen nachzureichen, als ständig auf neue Viren-Versionen reagieren zu müssen. Zum Support einer neuen Sprache brauch ich lediglich diese Dateiversion als "Good" mit ner kurzen Signatur aufnehmen, fertig ist. Wenn also wirklich jemand die japanischen Dateien legitim drauf hat, brauchen diese nur genannt werden und die können ergänzt werden.

Für D4S, D5E, D6E, D7E hab ich die DCUs da; werd ich als Referenz Posten, wenn ich das soweit zusammenbau (muss vorher noch'n andres Projekt was fertig machen, bevor ich zum Scanner übergehen kann).

Bitte nicht vergessen, in den Signaturen das Compile-Datum mit anzugeben, da das mit einfließen wird. Werd im Detection-Utility später ne Ausgabe mit einbauen, um das bei gefundenen DCUs mit anzuzeigen ...

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
Garf
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 54
Erhaltene Danke: 2


D3Prof, D7PE, TDE
BeitragVerfasst: Do 20.08.09 14:26 
user profile iconLuckie hat folgendes geschrieben Zum zitierten Posting springen:
So lange man nicht als Administrator arbeitet, kann eigentlich nichts passieren, weil dem Virus die Schreibrechte fehlen.

Hauptbenutzer reicht auch.

user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
user profile iconDeddyH hat folgendes geschrieben Zum zitierten Posting springen:
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.


Das verstehe, wer will. :roll:

Der Virus verschiebt die SysConst.dcu nach SysConst.bak. Hatte den Fehler, dass die D7PE SysConst.dcu nicht finden konnte. Ausserdem gab es den Fehler, dass "%1 " kein gültiges Argument sei. Kaspersky meinte dann noch, die SysConst.dcu von D5S wäre befallen, ausserdem ein paar Compilate.

user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Ich auch.
Dude566
ontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic starofftopic star
Beiträge: 1592
Erhaltene Danke: 79

W8, W7 (Chrome, FF, IE)
Delphi XE2 Pro, Eclipse Juno, VS2012
BeitragVerfasst: Do 20.08.09 16:11 
user profile iconGarf hat folgendes geschrieben Zum zitierten Posting springen:

user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Ich auch.


Aber bei mir wurde kein Befall festgestellt weder von Kaspersky noch von Antivir, habe beide auch al übers komplette System laufen lassen.

Habe allerdings auch nicht das Programm, wo der Virus enthalten sein soll laut CB, aufgespielt sondern nur Kaspersky.

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
thepaine91
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 763
Erhaltene Danke: 27

Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
BeitragVerfasst: Do 20.08.09 16:21 
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.

Außer es ist in Delphi gecodet. :P
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Do 20.08.09 16:23 
user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.

Außer es ist in Delphi gecodet. :P

Wäre aber sicherlich nettes Futter für Verschwörungstheoretiker, wenn ein Virenscanner gleich paar Viren zum Finden mitbringt :mrgreen:

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
thepaine91
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 763
Erhaltene Danke: 27

Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
BeitragVerfasst: Do 20.08.09 16:38 
:D :D :D, Naja immerhin weis man dann das es auch funktioniert :nut:

OT: Naja bald wissen die Viren vor lauter Stoppschilder warscheinlich nicht mehr wo sie hin sollen. :D Oder eine Warnung: Achtung sie versuchen sich mit dem Internet zu verbinden, damit könnten Sie sich strafbar machen! Trotzdem fortfahren Ja, Nein?

Ich übernehme keine Garantie für meine Posts die Sonne macht mich unzurechnungsfähig.

Mich interessiert atm aber brennend in welcher Programmiersprache Kaspersky gecodet ist.
Martok
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Do 20.08.09 17:15 
Noch ein paar Hashes:

D7, 7.0.4.453
ausblenden Quelltext
1:
2:
3:
4:
5:
6:
7:
12,354 2002-08-23 sysconst.dcu
Compilezeit: 2002-08-23 08:56:20
CRC32: 52CE94B2
MD5: 43626f0a571089be00b844b711b8ec12
SHA1: acd0e9e55223d7b264efa869442d3356e689fa31
SHA256: ce5fcca782d86edb21592dc3ebc3440b9e4b21a7aade8b2b52d740aa681228
SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1


Seh grad, dass Flamefire die schon hatte. Sein CRC ist allerdings CRC32_CCITT. Naja, doppelt hält besser...

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."
Dude566
ontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic starofftopic star
Beiträge: 1592
Erhaltene Danke: 79

W8, W7 (Chrome, FF, IE)
Delphi XE2 Pro, Eclipse Juno, VS2012
BeitragVerfasst: Do 20.08.09 17:43 
user profile iconthepaine91 hat folgendes geschrieben Zum zitierten Posting springen:
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.

Außer es ist in Delphi gecodet. :P


So meinte ich es auch nicht, weis ja nicht ob er sich indirekt selber rüberkopiert o.ä.

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
Nersgatt
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 1581
Erhaltene Danke: 279


Delphi 10 Seattle Prof.
BeitragVerfasst: Fr 21.08.09 07:15 
Ich möchte kurz darauf hinweisen, MaBuSe hat in der DP ein Tool zum Checken der Prüfsummen der DCUs veröffentlicht:
www.delphipraxis.net...1070980.html#1070980

_________________
Gruß, Jens
Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du. (Mahatma Gandhi)
Klabautermann Threadstarter
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic star
Veteran
Beiträge: 6366
Erhaltene Danke: 60

Windows 7, Ubuntu
Delphi 7 Prof.
BeitragVerfasst: Fr 21.08.09 10:43 
Hi,

und weil wir gerade dabei sind: Eine weitere Lösung wurde im DelphiGL Forum vorgestellt.
Lossy eX
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 1048
Erhaltene Danke: 4



BeitragVerfasst: Fr 21.08.09 11:16 
Zitat:
ausblenden Quelltext
1:
SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1					

Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei. Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen.

Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt.

_________________
Nur die Menschheit ist arrogant genug, um zu glauben sie sei die einzige intelligente Lebensform im All. Wo nicht mal das nachhaltig bewiesen wurde.
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Fr 21.08.09 12:13 
user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
Zitat:
ausblenden Quelltext
1:
SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1					

Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei.

Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können.

user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen.

In den Compilaten steht dennoch der falsche Zeitstempel, den man abfangen kann.

user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt.

Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.