Autor Beitrag
guinnes
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 182
Erhaltene Danke: 14



BeitragVerfasst: Fr 21.08.09 12:50 
In diesem Forum gibts ein OpenSource-Tool zum Scannen.
Das Tool starten, die *.dcu's werden gescannt und danach Delphi gestartet
Lossy eX
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 1048
Erhaltene Danke: 4



BeitragVerfasst: Fr 21.08.09 18:51 
user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Da CRC32, MD5 und SHA1 als für den praktischen Gebrauch gebrochen gelten dürften, ist die Vielzahl der Hashes durchaus interessant, um Zufallskollissionen entdecken, bzw. vermeiden zu können.

Habe ich was zu der Sicherheit der Hashs gesagt? Nein. Meine Hauptaussage war eine ganz Andere. War wohl etwas zu viel Ironie.

Ich halte es für äußerst unwahrscheinlich, dass der Virenschreiber noch 2 MB Zusatzdaten zu seinem Virus dazu packt nur damit so was lächerliches wie ein CRC32 von der Datei gleich bleibt. Wie schon gesagt. Der versucht das System zu infizieren und sich zu verbreiten.

user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...

Das mag wohl die sicherste Variante dieses Vorgehens sein. Aber bei jedem Kompilieren alle Dateien zu prüfen stelle ich mir sehr Zäh vor. Aber muss jeder selber wissen was er macht. Ich will darüber auch nicht diskutieren. Wollt nur meine Meinung kund tun.

_________________
Nur die Menschheit ist arrogant genug, um zu glauben sie sei die einzige intelligente Lebensform im All. Wo nicht mal das nachhaltig bewiesen wurde.
Yogu
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 2598
Erhaltene Danke: 156

Ubuntu 13.04, Win 7
C# (VS 2013)
BeitragVerfasst: Mo 24.08.09 14:41 
user profile iconLossy eX hat folgendes geschrieben Zum zitierten Posting springen:
user profile iconBenBE hat folgendes geschrieben Zum zitierten Posting springen:
Es kam von MaBuSe die Idee auf, das als Pre-Compile-Check zu bauen ... dann wäre es doch bereits recht nützlich ...

Das mag wohl die sicherste Variante dieses Vorgehens sein. Aber bei jedem Kompilieren alle Dateien zu prüfen stelle ich mir sehr Zäh vor. Aber muss jeder selber wissen was er macht. Ich will darüber auch nicht diskutieren. Wollt nur meine Meinung kund tun.

Es dürfte doch eigentlich reichen, vor jedem Release-Compile auf den Virus zu prüfen. Also jedes Mal, bevor man das Programm weiter gibt, z.B. beim Erstellen.
jaenicke
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 19346
Erhaltene Danke: 1754

W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
BeitragVerfasst: Mi 26.08.09 05:25 
Soeben habe ich bei einem Komplettscan mit Norton festgestellt, dass ich bereits am 15. Mai ein infiziertes Archiv via ICQ erhalten hatte. So lange gibt es den Virus also bereits. Ich habe zwar Delphi 7 auch noch auf dem Rechner, aber da die Programme bei mir keine Adminrechte haben, konnte der Virus nix machen.

Deshalb wurde das Delphi 7 bei mir auch nicht infiziert, das hatte ich ja auch schon kurz geprüft als der Virus bekannt wurde (ohne zu wissen, dass ich den tatsächlich bekommen hatte).

Aber das wurde ja auch schon gesagt, dass es ganz einfach reicht nicht als Admin zu arbeiten bzw. wie bei mir die UAC unter Vista aktiviert zu lassen, damit der Virus nichts bewirken kann.
Hugo343
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 114
Erhaltene Danke: 2

Windows 7
Turbo Delphi, Dev C++
BeitragVerfasst: Mi 26.08.09 15:24 
Gilt das auch für Turbo Delphi??? Also ich hatte bisher noch NIE einen Virus. ... Oder ich hatte einen und habs nich gemerkt :D
Nersgatt
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 1581
Erhaltene Danke: 279


Delphi 10 Seattle Prof.
BeitragVerfasst: Mi 26.08.09 15:30 
Turbo Delphi ist eigendlich Delphi 2006. Der Virus greift Delphi 2006 bisher noch nicht an. Ist aber eine Frage der Zeit, bis Varianten erscheinen, die auch Delphi 2006 angreifen.

Gruß,
Jens

_________________
Gruß, Jens
Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du. (Mahatma Gandhi)
Hugo343
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 114
Erhaltene Danke: 2

Windows 7
Turbo Delphi, Dev C++
BeitragVerfasst: Mi 26.08.09 15:33 
Ok ich scan mal besser, und ich denke das meine kaspersky-version das auch erkennt wenn es eine infizierte exe ausführt ...

Hab grad gescannt und der virus hat scheinbar den Namen "Win32.induc.a"...
Hugo343
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 114
Erhaltene Danke: 2

Windows 7
Turbo Delphi, Dev C++
BeitragVerfasst: Mi 26.08.09 16:23 
So! Ich hab jetzt alles gescannt, die SysConst.dcu nach "uses windows; var sc:array[1..24] of string" durchsucht (erfolglos) und eine leere SysConst.bak erstellt. Jetzt bin ich dabei meine Programme neuzukompilieren. Bin ich jetzt sicher?
elundril
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 3747
Erhaltene Danke: 123

Windows Vista, Ubuntu
Delphi 7 PE "Codename: Aurora", Eclipse Ganymede
BeitragVerfasst: Mi 26.08.09 16:26 
du weißt schon das dcu eine schon compilierte Unit ist? Das heißt das stehen die Befehle nicht mehr so drin wie du sie reingeschrieben hast, sondern sie wurden schon mal durch den compiler gejagt afaik. Also sicher bist du nur wenn kein SysConst.bak im verzeichnis war, bzw wenn du die Prüfsummen vom Original und deiner Version vergleichst. Oder n antivirusprogamm drüber jagst.

lg elundril

_________________
This Signature-Space is intentionally left blank.
Bei Beschwerden, bitte den Beschwerdebutton (gekennzeichnet mit PN) verwenden.
Tilman
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 1405
Erhaltene Danke: 51

Win 7, Android
Turbo Delphi, Eclipse
BeitragVerfasst: Mi 26.08.09 16:37 
@Hugo ja du bist sicher, weil das Virus Turbo Delphi nicht anfällt, du offenbar keine SysConst.bak hattest und dein VirenScanne nicht anspringt.

Völlig und absolut sicher bist du freilich nicht; es könnten unbekannte Viren auf deinem System sein. Aber dagegen kannst du eh nicht viel tun ;)

_________________
Bringe einen Menschen zum grübeln, dann kannst du heimlich seinen Reis essen.
(Koreanisches Sprichwort)
Hugo343
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 114
Erhaltene Danke: 2

Windows 7
Turbo Delphi, Dev C++
BeitragVerfasst: Mi 26.08.09 16:40 
kaspersky hat bei mir aber nicht im \lib ordner was gefunden sondern in "C:\System Volume Information\_restore{C8F5F9C1-9A2C-48D1-A194-E6E193408BA8}\RP56" und noch zwei anderen "C:\System Volume Information\"-Ordnern die von kaspersky gelöscht wurden..., eine bak war vorher noch nicht da... (schützt die leere .bak mich den jetzt davor?)
Timosch
ontopic starontopic starontopic starontopic starontopic starofftopic starofftopic starofftopic star
Beiträge: 1314

Debian Squeeze, Win 7 Prof.
D7 Pers
BeitragVerfasst: Mi 26.08.09 20:40 
user profile iconHugo343 hat folgendes geschrieben Zum zitierten Posting springen:
kaspersky hat bei mir aber nicht im \lib ordner was gefunden sondern in "C:\System Volume Information\_restore{C8F5F9C1-9A2C-48D1-A194-E6E193408BA8}\RP56" und noch zwei anderen "C:\System Volume Information\"-Ordnern die von kaspersky gelöscht wurden..., eine bak war vorher noch nicht da... (schützt die leere .bak mich den jetzt davor?)

Das sind Sicherungskopien.

_________________
If liberty means anything at all, it means the right to tell people what they do not want to hear. - George Orwell
jaenicke
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 19346
Erhaltene Danke: 1754

W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
BeitragVerfasst: Mi 26.08.09 22:11 
user profile iconelundril hat folgendes geschrieben Zum zitierten Posting springen:
du weißt schon das dcu eine schon compilierte Unit ist? Das heißt das stehen die Befehle nicht mehr so drin wie du sie reingeschrieben hast, sondern sie wurden schon mal durch den compiler gejagt afaik.
In der .dcu steht aber der String mit dem Quelltext drin, mit dem der Virus auf einem System die neue .dcu erzeugt. ;-)
Norbert Werner
Hält's aus hier
Beiträge: 10

Win 98, Win XP, Vista
Delphi 7, Delphi 2009
BeitragVerfasst: Mi 26.08.09 23:04 
Oje, ich bin auch dabei. Die erzeugten EXE-Files und DCU's kann ich ja verschmerzen, aber bei mir ist auch im Restore Subdirectory ein EXE-File von Win-XP befallen. Hat jemand eine Ahnung wie man dieses File löschen kann? AntiVir verweigert immer die Bereinigung, oder das löschen des Files.

Norbert
jaenicke
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 19346
Erhaltene Danke: 1754

W11 x64 (Chrome, Edge)
Delphi 12 Pro, C# (VS 2022), JS/HTML, Java (NB), PHP, Lazarus
BeitragVerfasst: Mi 26.08.09 23:06 
Einfach alle Systemwiederherstellungspunkte auf dieser Partition löschen, die Systemwiederherstellung also dort deaktivieren und dann einfach wieder aktivieren.
Norbert Werner
Hält's aus hier
Beiträge: 10

Win 98, Win XP, Vista
Delphi 7, Delphi 2009
BeitragVerfasst: Mi 26.08.09 23:24 
Danke für den Tip. Da hätt' ich auch selber drauf kommen können. Die Wiederherstellung hatte ich ja schon deaktiviert.
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 8721
Erhaltene Danke: 191

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Do 27.08.09 00:13 
Alternativ ne Konsolemit Systemrechten (nicht nur Admin) starten und das damit manuell killen. Das Löschen der Wiederherstellungspunkte ist aber der sauberere Weg ...

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
Lossy eX
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 1048
Erhaltene Danke: 4



BeitragVerfasst: Do 27.08.09 12:11 
user profile iconHugo343 hat folgendes geschrieben Zum zitierten Posting springen:
schützt die leere .bak mich den jetzt davor?)

Wie Timosch schon gesagt hat ist das eine Sicherheitskopie. Allerdings hat die in dem Falle noch einen anderen Sinn. Und zwar weiß der Virus damit, dass er das Delphi schon befallen hat. In solch einem Fall kann er sich die Arbeit ersparen. Aber niemand kann sagen ob eine spätere Version immer noch diese Datei befallen wird (gibt noch andere Units die in jedem Programm enthalten sind). Außerdem weiß niemand ob der Virus dann später nicht vielleicht die dcu analysiert oder so etwas.

Denn letzten Endes darf man wohl davon ausgehen, dass solche Diskussionen weltweit geführt werden und der Author diese gespannt mitverfolgen wird. Eben um später Versionen darauf reagieren zu lassen. Wäre nicht das erste mal, dass so etwas gemacht würde.

_________________
Nur die Menschheit ist arrogant genug, um zu glauben sie sei die einzige intelligente Lebensform im All. Wo nicht mal das nachhaltig bewiesen wurde.
Garf
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 54
Erhaltene Danke: 2


D3Prof, D7PE, TDE
BeitragVerfasst: Fr 28.08.09 22:29 
user profile iconDude566 hat folgendes geschrieben Zum zitierten Posting springen:
Aber bei mir wurde kein Befall festgestellt weder von Kaspersky noch von Antivir, habe beide auch al übers komplette System laufen lassen.

Bei mir dürfte es die selbe Ursache sein wie hier: #120
Mindforce
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic starofftopic star
Beiträge: 358

Win XP Pro / MCE, Win 98, Slax (Linux)
Delphi 07 PRO, Delphi 3+7 (mit Prdx)
BeitragVerfasst: Mo 08.03.10 10:09 
Hier ein kleines, aber zum totlachen geniales Beispiel für den Virus:

forum.cheatengine.or...ewtopic.php?t=416093 [International - Englisch]

Diese netter Person entwickelte einen "KeyGen" und hatte ein infizierten Delphi-Compiler. Lest euch mal den Thread durch. Jemand hatte den Entwickler auf den SourceCode aufmerksam gemacht, den sein KeyGen ausspuckte :lol: :lol:

Außerdem kann man dort auch den SourceCode des Virus' ansehen.


Viel Spaß, wünscht:

-Mindforce

_________________
Our force; in mind.