Autor Beitrag
Gausi
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 8554
Erhaltene Danke: 480

Windows 7, Windows 10
D7 PE, Delphi XE3 Prof, Delphi 10.3 CE
BeitragVerfasst: Di 10.04.07 17:42 
Liebe EE'ler

Gestern (9. April 2007) wurde hier ein angeblicher Musikplayer "swchost.exe" veröffentlicht, mit folgendem Text:

Ein böser User hat folgendes geschrieben:
Vorab erstmal: Das hier ist eines meiner ersten Projekte, also schohnt mich etwas falls er noch nicht so gut ist.

Also was kann er?

- Id3-Tags auslesen und ändern
- Natürlich die üblichen Abspielfunktionen
- Musikbibiothek verwalten
- Albumcovers aus dem Internet besorgen
- Und vieles mehr

Der Name des Players ist mal entstanden als ich mit einem Freund gechattet habe, weiß auch nichtmehr wie^^. Seither heißt der so.

Wäre über Feedback sehr erfreut!


-Ein böser User-


Dieser "Player" stürzte bei einigen mit einer verdächtigen Fehlermeldung ab, blieb aber weiter im Hintergrund aktiv. Wer mit Adminrechten unterwegs war, der dürfte jetzt eine Kopie des Programms im Windowsordner haben und einen Registry-Eintrag unter HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run, der die Kopie beim Systemstart lädt.
Das Ganze hat sich durch weitere Programmierfehler als Keylogger entpuppt, auch wenn gängige Antiviren-Programme nichts zu beanstanden haben.

Leider können wir nicht mehr nachvollziehen, wer dieses Programm heruntergeladen hat. Im Zweifelsfall im Windowsordner nach einer "swchost.exe" suchen und diese löschen. Ebenso sämtliche Registry-Einträge, die mit swchost zu tun haben. Vorsicht: swchost, nicht svchost!


Wir bitten für diese Dreistigkeit eines Users um Entschuldigung,

das Team der Entwickler-Ecke

_________________
We are, we were and will not be.
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 17:57 
:lol: :roll: :evil: :x :eyecrazy: okay....
was soll das denn?!
Marco D.
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 2750

Windows Vista
Delphi 7, Delphi 2005 PE, PHP 4 + 5 (Notepad++), Java (Eclipse), XML, XML Schema, ABAP, ABAP OO
BeitragVerfasst: Di 10.04.07 17:58 
Was habt ihr mit dem 'bösen User' gemacht?

_________________
Pascal keeps your hand tied. C gives you enough rope to hang yourself. C++ gives you enough rope to shoot yourself in the foot
Martok
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 3661
Erhaltene Danke: 604

Win 8.1, Win 10 x64
Pascal: Lazarus Snapshot, Delphi 7,2007; PHP, JS: WebStorm
BeitragVerfasst: Di 10.04.07 18:00 
Man gut, dass ich nur Nemp benutze.... :zwinker:

user profile iconMarco D. hat folgendes geschrieben:
Was habt ihr mit dem 'bösen User' gemacht?

Gefedert, geteert, gevierteilt und erhängt... vielleicht auch in anderer Reihenfolge ;)

_________________
"The phoenix's price isn't inevitable. It's not part of some deep balance built into the universe. It's just the parts of the game where you haven't figured out yet how to cheat."
Narses
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Administrator
Beiträge: 10183
Erhaltene Danke: 1256

W10ent
TP3 .. D7pro .. D10.2CE
BeitragVerfasst: Di 10.04.07 18:00 
Moin!

:shock: :twisted:

Ich würde vorschlagen, das File in die "in-the-wild"-List aufnehmen zu lassen oder zumindest bei www.kaspersky.com (unten am Rand) zu melden, damit sowas erkannt wird. :idea:

cu
Narses

_________________
There are 10 types of people - those who understand binary and those who don´t.
GTA-Place
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
EE-Regisseur
Beiträge: 5248
Erhaltene Danke: 2

WIN XP, IE 7, FF 2.0
Delphi 7, Lazarus
BeitragVerfasst: Di 10.04.07 18:01 
@Team: Die *.exe bitte umgehend an AntiVir (virus@avira.de) melden*. Danke.

@Fabian E.: Nicht das erste mal. Ich bin mal auf nen Trojaner hier im DF reingefallen. Resultat war, dass ich bei einigen Account (DF, eMail, ...) nicht mehr einloggen konnte. Hat sich aber erledigt, der Bösewicht war so nett und hat mir das neue PW mitgeteilt.


*Als passwortgeschüzte RAR/ZIP-Datei. PW in der eMail mitteilen.

_________________
"Wer Ego-Shooter Killerspiele nennt, muss konsequenterweise jeden Horrorstreifen als Killerfilm bezeichnen." (Zeit.de)


Zuletzt bearbeitet von GTA-Place am Di 10.04.07 18:02, insgesamt 1-mal bearbeitet
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 18:01 
user profile iconGausi hat folgendes geschrieben:
Das Ganze hat sich durch weitere Programmierfehler als Keylogger entpuppt, auch wenn gängige Antiviren-Programme nichts zu beanstanden haben.



ich weiß auch warum...
es passiert gar nichts wenn man seine keyloggerfunktion als thread weiterlaufen lässt....
über Getasynckey kann man den kram dann auslesen... :(
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 18:04 
user profile iconGTA-Place hat folgendes geschrieben:


@Fabian E.: Nicht das erste mal. Ich bin mal auf nen Trojaner hier im DF reingefallen. Resultat war, dass ich bei einigen Account (DF, eMail, ...) nicht mehr einloggen konnte. Hat sich aber erledigt, der Bösewicht war so nett und hat mir das neue PW mitgeteilt.




na das war aba nett von ihm... :evil:
raziel
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 2453

Arch Linux
JS (WebStorm), C#, C++/CLI, C++ (VS2013)
BeitragVerfasst: Di 10.04.07 18:07 
user profile iconGTA-Place hat folgendes geschrieben:
@Team: Die *.exe bitte umgehend an AntiVir (virus@avira.de) melden*. Danke.

Ist längst (heute mittag 12:31) passiert.

_________________
JSXGraph
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 18:09 
schön! :)
Assarbad
Ehemaliges Mitglied
Erhaltene Danke: 1



BeitragVerfasst: Di 10.04.07 22:02 
Gern auch an free-olli att f-prot dott com ;)
stigge
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 426

WinXP
Delphi 2007
BeitragVerfasst: Di 10.04.07 22:24 
Kann man den Keylogger überhaupt registrieren wenn er über Getasynckey läuft? Er muss ja eigentlich nur die Dateigröße ändern und nichts geht mehr!
Blackheart666
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 2195

XP
D3Prof, D6Pers.
BeitragVerfasst: Di 10.04.07 22:36 
user profile iconstigge hat folgendes geschrieben:
Kann man den Keylogger überhaupt registrieren wenn er über Getasynckey läuft? Er muss ja eigentlich nur die Dateigröße ändern und nichts geht mehr!

Wie Jetzt...

_________________
Blackheart666
Der Irrsinn ist bei Einzelnen etwas Seltenes, - aber bei Gruppen, Parteien, Völkern, Zeiten die Regel. (Friedrich Nietzsche)
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 22:49 
naja ich denk mal er hat sich gedanken über die erkennungsmerkmale eines virus gemacht...
und dann kam er zu dem schluss, das das wohl über die größe passiert...
also denk ich jetzt mal ;)
würd mich aber auch mal interessieren! :)
also kla ich weiß nicht ob er über getasynckey läuft..aber ich weiß, dass es so möglich ist... :(
stigge
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic star
Beiträge: 426

WinXP
Delphi 2007
BeitragVerfasst: Di 10.04.07 22:50 
user profile iconBlackheart666 hat folgendes geschrieben:
user profile iconstigge hat folgendes geschrieben:
Kann man den Keylogger überhaupt registrieren wenn er über Getasynckey läuft? Er muss ja eigentlich nur die Dateigröße ändern und nichts geht mehr!

Wie Jetzt...

Wie werden den Viren erkannt? Soviel ich weiß an speziellen Funktionen. Aber er schreibt ja nur auf wenn eine Taste gedrückt wird. Und man kann ja nicht jedes Programm, das eine Tastatureingabe abfängt als Virus deklarieren



user profile iconFabian E. hat folgendes geschrieben:
naja ich denk mal er hat sich gedanken über die erkennungsmerkmale eines virus gemacht...
und dann kam er zu dem schluss, das das wohl über die größe passiert...
also denk ich jetzt mal ;)
würd mich aber auch mal interessieren! :)
also kla ich weiß nicht ob er über getasynckey läuft..aber ich weiß, dass es so möglich ist... :(

Hätte gedacht das es schon sicher ist das es darüber lief :wink:
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 22:57 
neeee :mrgreen:

ich hab nur halt selbst mal sowas damit gemacht..
daher weiß ich das...
das ganze läuft im prinzip dann super nur hast du halt immer ne 100% CPU auslastung ;)
weil er halt ständgi überrüft ob eine tast gedrückt ist!
wie ist das eigentlich bei spielen? ehemn die da hooks?
weil bei meinen hooks geht immer mein antivir los... :(
Blackheart666
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 2195

XP
D3Prof, D6Pers.
BeitragVerfasst: Di 10.04.07 23:10 
Ich glaube hier sind die Profis unterwegs Stigge & Fabian E... :wink: (Aufpass)

_________________
Blackheart666
Der Irrsinn ist bei Einzelnen etwas Seltenes, - aber bei Gruppen, Parteien, Völkern, Zeiten die Regel. (Friedrich Nietzsche)
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 23:21 
kla :mrgreen:
ne keine ahnung....
mich hats damals eigentlich nur interessiert ob ich sowas hinbekomme...
leider ging es... trotz antivir & co...
naja solang ich es nicht hier hoch stelle :mrgreen:
alias5000
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starofftopic star
Beiträge: 2145

WinXP Prof SP2, Ubuntu 9.04
C/C++(Code::Blocks, VS.NET),A51(Keil),Object Pascal(D2005PE, Turbo Delphi Explorer) C# (VS 2008 Express)
BeitragVerfasst: Di 10.04.07 23:41 
...sondern bei der Konkurrenz :mrgreen:
Ne Scherz, ein Globaler Hook hätte es genauso sein können, das geht auch ohne dass AntiVir und Co. zuschlagen. Würden die grundsätzlich bei Tastatur- und Maushooks zuschlagen, könnte man sie auch gleich komplett abschaffen (außer bei den paar gutgläubigen, die keine Vienprogramme haben, die würde es vllcht stören ;) )

Gruß
alias5000

_________________
Programmers never die, they just GOSUB without RETURN
Fabian E.
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 554

Windows 7 Ultimate
Visual Studio 2008 Pro, Visual Studion 2010 Ultimate
BeitragVerfasst: Di 10.04.07 23:56 
ah okay...
das wusste ich nicht! :)
dann lag das wohl eher an meinem (nicht)können bei hooks! ;)
Dieses Thema ist gesperrt, Du kannst keine Beiträge editieren oder beantworten.

Das Thema wurde von einem Team-Mitglied geschlossen. Wenn du mit der Schließung des Themas nicht einverstanden bist, kontaktiere bitte das Team.