| Autor |
Beitrag |
Tilman
      
Beiträge: 1405
Erhaltene Danke: 51
Win 7, Android
Turbo Delphi, Eclipse
|
Verfasst: Mi 19.08.09 20:48
Auch Hacker sind opfer vom Virus geworden:
www.heise.de/newstic...ert--/meldung/143755
_________________ Bringe einen Menschen zum grübeln, dann kannst du heimlich seinen Reis essen.
(Koreanisches Sprichwort)
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Mi 19.08.09 21:05
Das bringt absolut nichts, wenn die BAK-Datei nicht integer ist  Was denkst, wozu die Prüfsummen gesammelt werden
himitsu hat folgendes geschrieben : | | dieses betrifft aber nur die aktuellen Version dieses Virus |
Korrekt. Hatte das Detection Tool auch weniger als Virenscanner als viel mehr als Hinweis-Tool gedacht, um möglihe Infektionen (u.U. mit modifizierten Schadcode-Varianten) erkennbar zu machen.
Der vorgeschlagene Source-Patcher für compilierte Binaries wäre in der Form nämlich nur ein Quickfix, wenn man keine gereinigten Binaries auf die schnelle beziehen kann.
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
AndyB
      
Beiträge: 1173
Erhaltene Danke: 14
RAD Studio XE2
|
Verfasst: Do 20.08.09 00:38
_________________ Ist Zeit wirklich Geld?
|
|
Yogu
      
Beiträge: 2598
Erhaltene Danke: 156
Ubuntu 13.04, Win 7
C# (VS 2013)
|
Verfasst: Do 20.08.09 00:48
|
|
guinnes
      
Beiträge: 182
Erhaltene Danke: 14
|
Verfasst: Do 20.08.09 08:35
pesi hat folgendes geschrieben : | | Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte. |
Wenn du mir die infizierte DCU schickst, kann ich dir sagen, wann du dich angesteckt hast. Eine DCU habe ich untersucht, und die hat sich am 03.07 angesteckt
|
|
thepaine91
      
Beiträge: 763
Erhaltene Danke: 27
Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
|
Verfasst: Do 20.08.09 08:59
Dann ist es ja doch ganz schön lange im Umlauf.
@Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert.
|
|
guinnes
      
Beiträge: 182
Erhaltene Danke: 14
|
Verfasst: Do 20.08.09 09:10
thepaine91 hat folgendes geschrieben : | | @Yogu ist es nicht **** egal ob Japanisch Englisch oder Deutsch? Kann mir nicht vorstellen das sich an der DCU was ändert. |
Da stehen Texte drin, und die sind sicherlich je nach Sprache unterschiedlich
|
|
thepaine91
      
Beiträge: 763
Erhaltene Danke: 27
Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
|
Verfasst: Do 20.08.09 09:25
In dem fall hab ich mich geirrt stimmt. Gibt ja genügend dinge die nur in Englisch existent sind.
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Do 20.08.09 09:49
Es ist aber im Zweifel einfacher fehlende, korrekte Prüfsummen nachzureichen, als ständig auf neue Viren-Versionen reagieren zu müssen. Zum Support einer neuen Sprache brauch ich lediglich diese Dateiversion als "Good" mit ner kurzen Signatur aufnehmen, fertig ist. Wenn also wirklich jemand die japanischen Dateien legitim drauf hat, brauchen diese nur genannt werden und die können ergänzt werden.
Für D4S, D5E, D6E, D7E hab ich die DCUs da; werd ich als Referenz Posten, wenn ich das soweit zusammenbau (muss vorher noch'n andres Projekt was fertig machen, bevor ich zum Scanner übergehen kann).
Bitte nicht vergessen, in den Signaturen das Compile-Datum mit anzugeben, da das mit einfließen wird. Werd im Detection-Utility später ne Ausgabe mit einbauen, um das bei gefundenen DCUs mit anzuzeigen ...
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
Garf
      
Beiträge: 54
Erhaltene Danke: 2
D3Prof, D7PE, TDE
|
Verfasst: Do 20.08.09 14:26
|
|
Dude566
      
Beiträge: 1592
Erhaltene Danke: 79
W8, W7 (Chrome, FF, IE)
Delphi XE2 Pro, Eclipse Juno, VS2012
|
Verfasst: Do 20.08.09 16:11
_________________ Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
|
|
thepaine91
      
Beiträge: 763
Erhaltene Danke: 27
Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
|
Verfasst: Do 20.08.09 16:21
Dude566 Kaspersky sollte auch nich von diesem Virus betroffen sein.
Außer es ist in Delphi gecodet. 
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Do 20.08.09 16:23
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
thepaine91
      
Beiträge: 763
Erhaltene Danke: 27
Win XP, Windows 7, (Linux)
D6, D2010, C#, PHP, Java(Android), HTML/Js
|
Verfasst: Do 20.08.09 16:38
 , Naja immerhin weis man dann das es auch funktioniert
OT: Naja bald wissen die Viren vor lauter Stoppschilder warscheinlich nicht mehr wo sie hin sollen.  Oder eine Warnung: Achtung sie versuchen sich mit dem Internet zu verbinden, damit könnten Sie sich strafbar machen! Trotzdem fortfahren Ja, Nein?
Ich übernehme keine Garantie für meine Posts die Sonne macht mich unzurechnungsfähig.
Mich interessiert atm aber brennend in welcher Programmiersprache Kaspersky gecodet ist.
|
|
Martok
      
Beiträge: 3661
Erhaltene Danke: 604
Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
|
Verfasst: Do 20.08.09 17:15
Noch ein paar Hashes:
D7, 7.0.4.453
Quelltext 1: 2: 3: 4: 5: 6: 7:
| 12,354 2002-08-23 sysconst.dcu Compilezeit: 2002-08-23 08:56:20 CRC32: 52CE94B2 MD5: 43626f0a571089be00b844b711b8ec12 SHA1: acd0e9e55223d7b264efa869442d3356e689fa31 SHA256: ce5fcca782d86edb21592dc3ebc3440b9e4b21a7aade8b2b52d740aa681228 SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1 |
Seh grad, dass Flamefire die schon hatte. Sein CRC ist allerdings CRC32_CCITT. Naja, doppelt hält besser...
_________________ "The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."
|
|
Dude566
      
Beiträge: 1592
Erhaltene Danke: 79
W8, W7 (Chrome, FF, IE)
Delphi XE2 Pro, Eclipse Juno, VS2012
|
Verfasst: Do 20.08.09 17:43
_________________ Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
|
|
Nersgatt
      
Beiträge: 1581
Erhaltene Danke: 279
Delphi 10 Seattle Prof.
|
Verfasst: Fr 21.08.09 07:15
Ich möchte kurz darauf hinweisen, MaBuSe hat in der DP ein Tool zum Checken der Prüfsummen der DCUs veröffentlicht:
www.delphipraxis.net...1070980.html#1070980
_________________ Gruß, Jens
Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du. (Mahatma Gandhi)
|
|
Klabautermann 
      

Beiträge: 6366
Erhaltene Danke: 60
Windows 7, Ubuntu
Delphi 7 Prof.
|
Verfasst: Fr 21.08.09 10:43
Hi,
und weil wir gerade dabei sind: Eine weitere Lösung wurde im DelphiGL Forum vorgestellt.
|
|
Lossy eX
      
Beiträge: 1048
Erhaltene Danke: 4
|
Verfasst: Fr 21.08.09 11:16
| Zitat: | Quelltext 1:
| SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1 | |
Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei. Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen.
Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt.
_________________ Nur die Menschheit ist arrogant genug, um zu glauben sie sei die einzige intelligente Lebensform im All. Wo nicht mal das nachhaltig bewiesen wurde.
|
|
BenBE
      
Beiträge: 8721
Erhaltene Danke: 191
Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
|
Verfasst: Fr 21.08.09 12:13
Lossy eX hat folgendes geschrieben : | | Zitat: | Quelltext 1:
| SHA512: 1dbc0fe24b8653924d1f8d7114e240467148c9bbfae3cbda0d4b9fd45232c139b8b4e995695f589a41ca48c052d0ad18289b9e6942a7485a1f2724c66f68abc1 | |
Also wenn der Hash größer wird als die eigentliche Datei, dann triftet es doch wohl irgendwie ins Lächerliche ab, oder? Was zum Geier soll man mit 20 verschiedenen Hashes einer 8kb großen Datei. |
Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können.
Lossy eX hat folgendes geschrieben : | | Ich denke die Aufgabe des Viruses liegt nicht darin unbedingt eine Kollision mit einem Hash zu erzeugen. Sondern wohl eher darin sich zu verbreiten. Außerdem setzt er Datum/Uhrzeit der neu erstellten Datei auf das der Originalen. |
In den Compilaten steht dennoch der falsche Zeitstempel, den man abfangen kann.
Lossy eX hat folgendes geschrieben : | | Was diese ganzen Tools angeht bin ich eher skeptisch, denn was nützen Tools, wenn man sie nur unregelmäßig benutzt weil sie das Starten unnötig in die Länge ziehen. Oder man durch doppelklick auf eine dpr sie umgehen kann. Bzw. sollte es auf NTFS Partitionen bereits genügen, wenn man Schreib und Änderrechte auf lib entfernt. |
Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...
_________________ Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
|
|
|