| Autor |
Beitrag |
Gausi
      
Beiträge: 8554
Erhaltene Danke: 480
Windows 7, Windows 10
D7 PE, Delphi XE3 Prof, Delphi 10.3 CE
|
Verfasst: Di 10.04.07 17:42
Liebe EE'ler
Gestern (9. April 2007) wurde hier ein angeblicher Musikplayer "swchost.exe" veröffentlicht, mit folgendem Text:
| Ein böser User hat folgendes geschrieben: | Vorab erstmal: Das hier ist eines meiner ersten Projekte, also schohnt mich etwas falls er noch nicht so gut ist.
Also was kann er?
- Id3-Tags auslesen und ändern
- Natürlich die üblichen Abspielfunktionen
- Musikbibiothek verwalten
- Albumcovers aus dem Internet besorgen
- Und vieles mehr
Der Name des Players ist mal entstanden als ich mit einem Freund gechattet habe, weiß auch nichtmehr wie^^. Seither heißt der so.
Wäre über Feedback sehr erfreut!
-Ein böser User- |
Dieser "Player" stürzte bei einigen mit einer verdächtigen Fehlermeldung ab, blieb aber weiter im Hintergrund aktiv. Wer mit Adminrechten unterwegs war, der dürfte jetzt eine Kopie des Programms im Windowsordner haben und einen Registry-Eintrag unter HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run, der die Kopie beim Systemstart lädt.
Das Ganze hat sich durch weitere Programmierfehler als Keylogger entpuppt, auch wenn gängige Antiviren-Programme nichts zu beanstanden haben.
Leider können wir nicht mehr nachvollziehen, wer dieses Programm heruntergeladen hat. Im Zweifelsfall im Windowsordner nach einer "swchost.exe" suchen und diese löschen. Ebenso sämtliche Registry-Einträge, die mit swchost zu tun haben. Vorsicht: s wchost, nicht s vchost!
Wir bitten für diese Dreistigkeit eines Users um Entschuldigung,
das Team der Entwickler-Ecke
_________________ We are, we were and will not be.
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 17:57
|
|
Marco D.
      
Beiträge: 2750
Windows Vista
Delphi 7, Delphi 2005 PE, PHP 4 + 5 (Notepad++), Java (Eclipse), XML, XML Schema, ABAP, ABAP OO
|
Verfasst: Di 10.04.07 17:58
Was habt ihr mit dem 'bösen User' gemacht?
_________________ Pascal keeps your hand tied. C gives you enough rope to hang yourself. C++ gives you enough rope to shoot yourself in the foot
|
|
Martok
      
Beiträge: 3661
Erhaltene Danke: 604
Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
|
Verfasst: Di 10.04.07 18:00
Man gut, dass ich nur Nemp benutze....
Marco D. hat folgendes geschrieben: | | Was habt ihr mit dem 'bösen User' gemacht? |
Gefedert, geteert, gevierteilt und erhängt... vielleicht auch in anderer Reihenfolge 
_________________ "The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."
|
|
Narses
      

Beiträge: 10183
Erhaltene Danke: 1256
W10ent
TP3 .. D7pro .. D10.2CE
|
Verfasst: Di 10.04.07 18:00
Moin!
Ich würde vorschlagen, das File in die "in-the-wild"-List aufnehmen zu lassen oder zumindest bei www.kaspersky.com (unten am Rand) zu melden, damit sowas erkannt wird.
cu
Narses
_________________ There are 10 types of people - those who understand binary and those who don´t.
|
|
GTA-Place
      

Beiträge: 5248
Erhaltene Danke: 2
WIN XP, IE 7, FF 2.0
Delphi 7, Lazarus
|
Verfasst: Di 10.04.07 18:01
@Team: Die *.exe bitte umgehend an AntiVir (virus@avira.de) melden*. Danke.
@Fabian E.: Nicht das erste mal. Ich bin mal auf nen Trojaner hier im DF reingefallen. Resultat war, dass ich bei einigen Account (DF, eMail, ...) nicht mehr einloggen konnte. Hat sich aber erledigt, der Bösewicht war so nett und hat mir das neue PW mitgeteilt.
*Als passwortgeschüzte RAR/ZIP-Datei. PW in der eMail mitteilen.
_________________ "Wer Ego-Shooter Killerspiele nennt, muss konsequenterweise jeden Horrorstreifen als Killerfilm bezeichnen." (Zeit.de)
Zuletzt bearbeitet von GTA-Place am Di 10.04.07 18:02, insgesamt 1-mal bearbeitet
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 18:01
Gausi hat folgendes geschrieben: | Das Ganze hat sich durch weitere Programmierfehler als Keylogger entpuppt, auch wenn gängige Antiviren-Programme nichts zu beanstanden haben.
|
ich weiß auch warum...
es passiert gar nichts wenn man seine keyloggerfunktion als thread weiterlaufen lässt....
über Getasynckey kann man den kram dann auslesen... 
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 18:04
GTA-Place hat folgendes geschrieben: |
@Fabian E.: Nicht das erste mal. Ich bin mal auf nen Trojaner hier im DF reingefallen. Resultat war, dass ich bei einigen Account (DF, eMail, ...) nicht mehr einloggen konnte. Hat sich aber erledigt, der Bösewicht war so nett und hat mir das neue PW mitgeteilt.
|
na das war aba nett von ihm... 
|
|
raziel
      
Beiträge: 2453
Arch Linux
JS (WebStorm), C#, C++/CLI, C++ (VS2013)
|
Verfasst: Di 10.04.07 18:07
GTA-Place hat folgendes geschrieben: | | @Team: Die *.exe bitte umgehend an AntiVir (virus@avira.de) melden*. Danke. |
Ist längst (heute mittag 12:31) passiert.
_________________ JSXGraph
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 18:09
schön! 
|
|
Assarbad
Ehemaliges Mitglied
Erhaltene Danke: 1
|
Verfasst: Di 10.04.07 22:02
Gern auch an free-olli att f-prot dott com 
|
|
stigge
      
Beiträge: 426
WinXP
Delphi 2007
|
Verfasst: Di 10.04.07 22:24
Kann man den Keylogger überhaupt registrieren wenn er über Getasynckey läuft? Er muss ja eigentlich nur die Dateigröße ändern und nichts geht mehr!
|
|
Blackheart666
      
Beiträge: 2195
XP
D3Prof, D6Pers.
|
Verfasst: Di 10.04.07 22:36
stigge hat folgendes geschrieben: | | Kann man den Keylogger überhaupt registrieren wenn er über Getasynckey läuft? Er muss ja eigentlich nur die Dateigröße ändern und nichts geht mehr! |
Wie Jetzt...
_________________ Blackheart666
Der Irrsinn ist bei Einzelnen etwas Seltenes, - aber bei Gruppen, Parteien, Völkern, Zeiten die Regel. (Friedrich Nietzsche)
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 22:49
naja ich denk mal er hat sich gedanken über die erkennungsmerkmale eines virus gemacht...
und dann kam er zu dem schluss, das das wohl über die größe passiert...
also denk ich jetzt mal
würd mich aber auch mal interessieren!
also kla ich weiß nicht ob er über getasynckey läuft..aber ich weiß, dass es so möglich ist... 
|
|
stigge
      
Beiträge: 426
WinXP
Delphi 2007
|
Verfasst: Di 10.04.07 22:50
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 22:57
neeee
ich hab nur halt selbst mal sowas damit gemacht..
daher weiß ich das...
das ganze läuft im prinzip dann super nur hast du halt immer ne 100% CPU auslastung
weil er halt ständgi überrüft ob eine tast gedrückt ist!
wie ist das eigentlich bei spielen? ehemn die da hooks?
weil bei meinen hooks geht immer mein antivir los... 
|
|
Blackheart666
      
Beiträge: 2195
XP
D3Prof, D6Pers.
|
Verfasst: Di 10.04.07 23:10
Ich glaube hier sind die Profis unterwegs Stigge & Fabian E...  (Aufpass)
_________________ Blackheart666
Der Irrsinn ist bei Einzelnen etwas Seltenes, - aber bei Gruppen, Parteien, Völkern, Zeiten die Regel. (Friedrich Nietzsche)
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 23:21
kla
ne keine ahnung....
mich hats damals eigentlich nur interessiert ob ich sowas hinbekomme...
leider ging es... trotz antivir & co...
naja solang ich es nicht hier hoch stelle 
|
|
alias5000
      
Beiträge: 2145
WinXP Prof SP2, Ubuntu 9.04
C/C++(Code::Blocks, VS.NET),A51(Keil),Object Pascal(D2005PE, Turbo Delphi Explorer) C# (VS 2008 Express)
|
Verfasst: Di 10.04.07 23:41
...sondern bei der Konkurrenz
Ne Scherz, ein Globaler Hook hätte es genauso sein können, das geht auch ohne dass AntiVir und Co. zuschlagen. Würden die grundsätzlich bei Tastatur- und Maushooks zuschlagen, könnte man sie auch gleich komplett abschaffen (außer bei den paar gutgläubigen, die keine Vienprogramme haben, die würde es vllcht stören  )
Gruß
alias5000
_________________ Programmers never die, they just GOSUB without RETURN
|
|
Fabian E.
      
Beiträge: 554
Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
|
Verfasst: Di 10.04.07 23:56
ah okay...
das wusste ich nicht!
dann lag das wohl eher an meinem (nicht)können bei hooks! 
|
|