Delphi-PRAXiS
Seite 5 von 5   « Erste     345   

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Die Delphi-IDE (https://www.delphipraxis.net/62-die-delphi-ide/)
-   -   Virus infects Delphi (https://www.delphipraxis.net/138595-virus-infects-delphi.html)

MrOuzo 31. Aug 2009 09:24

Re: Virus infects Delphi
 
Urrgghhh....

komme heute zum ersten Mal wieder in die Firma und Sophos hat alle meine letzen Tools gelöscht, da ist die Freude groß.

Hab jetzt mal alles Seiten hier durchgelesen, einen richtigen Schutz gibt es wohl leider nicht...

Die Sysconst.pas wird ja immer dann, wenn ein Sytem befallen werden soll als Temp im \lib Verzeichnis gespeichert. Ich habe mit jetzt ein Verzeichnis mit diesem Namen angelegt, jetzt kann ich den Runtime-Error unterscheiden, es kommt dann Runtime-Error 5.
:cry: So hab versucht ein Projekt neu zu erstellen, mit meiner Lösung sagt er aber, dass er die Sysconst.pas nicht findet, war also nix :cry:

Wäre es nicht möglich, da ich auch die schönen Ideen mit den Prüfsummen gelesen habe, einen Wrapper für die DCC32 zu schreiben, der die Commandline-Parameter überprüft, ob eine System DCU neu erzeugt werden soll und dies ggf verhindert ?

Gruß
MrOuzo

himitsu 31. Aug 2009 09:52

Re: Virus infects Delphi
 
Im Notefall gibt es noch einen einfachen Schutz gegen diese Art von Virus:

Dieser Virus benötigt ja einige Voraussetzungen, um eine DCU erstellen zu können
und wo man eingreifen kann.

* er benötigt Schreibzugriff auf das Lib-Verzeichnis
> einfach via Windows/Datei-/Rechtesystem die nötigen Rechte nehmen
= keine Schreiberechte für den angemeldeten Benutze und laufende Programme auf dieses Verzeichnis

* er benötigt Zugriff auf den Komandozeilenkompiler
> wenn man diesen nicht benötigt und nur via IDE kompilert, dann könnte man diesen (DCC32.exe) löschen/umbenennen
> würde ich aber nicht empfehlen, denn z.B. der JEDI-Intaller benötigt diesen auch

* er benötigt Zugriff auf die SysConst.pas
> man könnte jetzt also einfach diese löschen/umbenennen
> oder erst garkeine Delphi-SourceCodes installieren
= benötigen tuen Viele diese Dateien doch eh nicht (ich schau aber gern mal rein)

* aktuell schaut er noch nach, ob eine SysConst.bak im Lib-Verzeichnis liegt
> wenn ja, dann geht er davon aus, daß er schon installiert ist
> also einfach eine SysConst.bak anlegen und er installiert sich nicht
= aber ob das zukünftige Versionen auch noch so machen, ist mehr als fraglich

* man könnte auch die Dateien überwachen (Tool siehe im anderen Virus-Thread)
> das schützt zwar nicht vor Veränderung/Befall,
> warnt aber einen wenigstens, wenn es doch passiert ist

jaenicke 13. Sep 2009 19:45

Re: Virus infects Delphi
 
Zitat:

Zitat von MaBuSE
Unter XP z.B. kann man meist ohne Administratoren Rechte den Besitz von Dateien übernehmen.
[...]

Nachdem ich gerade noch einmal auf den Thread aufmerksam gemacht wurde habe ich es gerade im virtuellen PC mit einer frischen Installation ausprobiert. Mit einer sauberen Installation kann ich das nicht reproduzieren, da zeigt sich mir das erwartete Verhalten: Ich bekomme als eingeschränkter Benutzer angezeigt, dass ich den Besitzer nur anzeigen kann. :gruebel:

Bernhard Geyer 21. Sep 2009 19:56

Re: Virus infects Delphi
 
Der Virus hat es in den SW-Olymp geschafft. Er wurde von der c't verteilt

Mithrandir 21. Sep 2009 20:11

Re: Virus infects Delphi
 
Japp, und in den Foren kommen wieder alle die zu Wort, die mal wieder keine Ahnung haben... ;)

OG Karotte 21. Sep 2009 20:16

Re: Virus infects Delphi
 
... und nicht "richtig" lesen können...

MaBuSE 22. Sep 2009 10:37

Re: Virus infects Delphi
 
Zitat:

Zitat von Daniel G
Japp, und in den Foren kommen wieder alle die zu Wort, die mal wieder keine Ahnung haben... ;)

Zitat:

Zitat von OG Karotte
... und nicht "richtig" lesen können...

Was meint Ihr damit ?

Mithrandir 22. Sep 2009 10:45

Re: Virus infects Delphi
 
Zitat:

Zitat von MaBuSE
Was meint Ihr damit ?

Das Heimatland der Trolle, die Heise-Foren.

Zum Beispiel das hier, oder das, oder dieses und jenes

Das Übliche halt. ;)

Luckie 22. Sep 2009 10:51

Re: Virus infects Delphi
 
Zitat:

Zitat von jaenicke
Zitat:

Zitat von MaBuSE
Unter XP z.B. kann man meist ohne Administratoren Rechte den Besitz von Dateien übernehmen.
[...]

Nachdem ich gerade noch einmal auf den Thread aufmerksam gemacht wurde habe ich es gerade im virtuellen PC mit einer frischen Installation ausprobiert. Mit einer sauberen Installation kann ich das nicht reproduzieren, da zeigt sich mir das erwartete Verhalten: Ich bekomme als eingeschränkter Benutzer angezeigt, dass ich den Besitzer nur anzeigen kann. :gruebel:

Hätte mich auch stark gewandert, wenn das ging.

Helmi 7. Mär 2010 18:08

Re: Virus infects Delphi
 
Hallo,

sorry dass ich dieses Thema wieder aufgreifen muss - aber anscheinend lebt dieser Virus wieder/noch.

Ich hatte in den letzten Tagen ein paar Komponenten von Torry runtergeladen und ausprobiert und irgendwann maulte mein Virenscanner eines meiner eigenen Programme an.
Zuerst dachte ich nur es läge an einer bestimmten Code-Konstellation in diesem Programm und dachte mir nichts weiter dabei, aber als ich vorhin ein anderes Programm öffnete und kompilierte und sich danach mein Virenscanner sich wieder zu Wort meldete und das kam mir schon komisch vor.

Ich hab mich dann auf diese Suche nach diesem Thread gemacht und auch nach dem Lösungsweg dieses Problems - aber ich hatte keine SysConst.bak!!
Gott sei Dank hab ich den kompletten Delphi7-Ordner gleich nach der Installation auf einen anderen Datenträger kopiert und konnte so die ganzen Dateien im LIB-Ordner austauschen. Daraufhin gab mein Virenscanner nach einer Neukompilierung Ruhe.

Matze 7. Mär 2010 18:11

Re: Virus infects Delphi
 
Auf die Gefahr hin, dass das in diesem Thema schon irgendwo steht:
Ist eigentlich bekannt, woher der Virus kommt?

Bitte keine Witze, wie "von MS, um Delphi zu verdrängen" o.ä. ;)

Helmi 7. Mär 2010 18:14

Re: Virus infects Delphi
 
Zitat:

Zitat von Matze
Bitte keine Witze, wie "von MS, um Delphi zu verdrängen" o.ä. ;)

Aber dene würd man es zutrauen :-)

alzaimar 8. Mär 2010 06:34

Re: Virus infects Delphi
 
Zitat:

Zitat von Helmi
Aber dene würd man es zutrauen :-)

Oh GÄHN.

cookie22 8. Mär 2010 06:38

Re: Virus infects Delphi
 
Zitat:

Zitat von Helmi
Hallo,

sorry dass ich dieses Thema wieder aufgreifen muss - aber anscheinend lebt dieser Virus wieder/noch.

Ich hatte in den letzten Tagen ein paar Komponenten von Torry runtergeladen und ausprobiert und irgendwann maulte mein Virenscanner eines meiner eigenen Programme an.
Zuerst dachte ich nur es läge an einer bestimmten Code-Konstellation in diesem Programm und dachte mir nichts weiter dabei, aber als ich vorhin ein anderes Programm öffnete und kompilierte und sich danach mein Virenscanner sich wieder zu Wort meldete und das kam mir schon komisch vor.

Ich hab mich dann auf diese Suche nach diesem Thread gemacht und auch nach dem Lösungsweg dieses Problems - aber ich hatte keine SysConst.bak!!
Gott sei Dank hab ich den kompletten Delphi7-Ordner gleich nach der Installation auf einen anderen Datenträger kopiert und konnte so die ganzen Dateien im LIB-Ordner austauschen. Daraufhin gab mein Virenscanner nach einer Neukompilierung Ruhe.

du hast recht bei torry sind einige compos infiziert. hatte das auch schon. :(

Monien 8. Mär 2010 07:43

Re: Virus infects Delphi
 
Zitat:

Zitat von Helmi
Ich hab mich dann auf diese Suche nach diesem Thread gemacht und auch nach dem Lösungsweg dieses Problems - aber ich hatte keine SysConst.bak!!

Schick mir doch mal deine SysConst.pas - aber bitte als PM oder direkt an olaf at monien dot net -*bitte NICHT öffentlich posten, damit sich das nicht unnötig verteilt.

Ich kucke dann mal ob die was ungewöhnliches enthält.

himitsu 8. Mär 2010 08:22

Re: Virus infects Delphi
 
SysConst.pas - ist nicht so wichtig, da sie vom Compiler nicht verwendet wird und dort der "Virus"-Code auch nicht enthalten sein muß (abgesehn davon, daß man ihn da beim Debuggen schnell mal entdecken könnte) ... die SysConst.dcu ist da eher der wichtigere Ort.

Nja, Ich denke mal, diese kleinen "Viren" werden noch ganz lange am Leben bleiben, da sich bestimmt immer irgendwo einer halten und weiter verbreiten kann, solange wir mit Delphi arbeiten.

Helmi 8. Mär 2010 15:52

Re: Virus infects Delphi
 
Zitat:

Zitat von Monien
Schick mir doch mal deine SysConst.pas - aber bitte als PM oder direkt an olaf at monien dot net -*bitte NICHT öffentlich posten, damit sich das nicht unnötig verteilt.

Ich kann sie dir nicht zuschicken, da ich alle Dateien im LIB-Ordner gleich überschrieben hab - sorry

Burki 12. Mär 2016 22:10

AW: Virus infects Delphi
 
Sorry wenn ich so ein altes Thema wieder hervorhole.
Ich bin mir nicht sicher ob ich betroffen bin, da ich keine .BAK Datei im Lib Ordner finde, aber alle anderen Anzeichen deuten darauf hin.
Habe Delphi 7 auf einem alten XP Rechner noch installiert, da ich so ne Art Altanwendung noch am Laufen halten muss. Jetzt habe ich letzte Woche eine kleine Änderung einer Eigenschaft gemacht, kompiliert und auf einen Win7 Rechner kopiert. Der Virenscanner schlägt nur bei einem Download der Datei an, nicht aber wenn ich die von einem USB Stick kopiere. Versuche ich diese auszuführen, bleibt die Anwendung hängen, erzeugt 3 Prozesse mit 104K Arbeitsspeicher, öffnet aber die Anwendung nicht.
Öffne ich eine andere komplilierte Datei die schon seit Jahren bei mir auf dem Win7 Rechner ist, tut die auf einmal das gleiche...
Ich weiß mir grad nicht zu helfen! Was kann ich tun?
Auf dem alten XP Rechner mit Delphi 7 funktionieren die alle

Luckie 12. Mär 2016 22:31

AW: Virus infects Delphi
 
Lad die Exe doch mal auf Virus Total hoch.

Darlo 13. Mär 2016 08:30

AW: Virus infects Delphi
 
Hatte das Problem auch bei einer exe die nur mit sha1 signiert war.

Burki 13. Mär 2016 09:54

AW: Virus infects Delphi
 
Totalvirus meldet nichts.
Selbst die mit Macrovision erstellte Setup bildet 3 neue Prozesse mit 108K Arbeitsspeicher. Starten tut aber nichts. Ich versteh grad gar nix mehr

hoika 13. Mär 2016 12:16

AW: Virus infects Delphi
 
Hallo,
ab dem 01.01.2016 bringt der Internet Explorer eine Warnung, wenn eine Exe
ohne SHA-256 Signierung heruntergeladen wird.

Lade die Datei doch mal testweise mit Firefox herunter.


Heiko

Burki 14. Mär 2016 09:56

AW: Virus infects Delphi
 
Hat nichts mit dem Herunterladen selbst zu tun.
Ich kompiliere die Datei auf dem XP Rechner, dort startet diese auch so wie sie soll.
Dann kopiere ich die neue Exe auf einen Win7 Rechner, und ersetze die aktuelle Version.
Daraufhin kommt nur die Sanduhr und wenn ich in die Prozessliste schaue, steht die Anwendung dort 3x als Prozess und tut nichts mehr. Verwende ich die Vorgängerversion dann geht es. Die Änderungen zwischen den beiden Versionen ist nur eine Veränderung einer Eigenschaft an einem Grid gewesen...

hoika 14. Mär 2016 10:16

AW: Virus infects Delphi
 
Hallo,
OK,
und wenn die diese Änderung wieder zurücknimmst?

Wir signieren unsere Exe'n immer per SignTool mit einem Code-Sign-Zertifikat (ab 01.01. mit SHA-256).

Damit meldet sich auch kein Virenscanner mehr und sagt "Delphi-Trojan" (oder ähnlich).


< Öffne ich eine andere komplilierte Datei die schon seit Jahren bei mir auf dem Win7 Rechner ist, tut die auf einmal das gleiche... >
Das wäre ja eine 2. Baustelle.
Passiert das auch auf einem anderen Win7-Rechner?
Hast du mal einen Neustart geamcht und dann nur diese "die schon seit Jahren bei mir auf dem Win7 Rechner ist"-Datei gestartet?

Virenscanner ausschalten/deinstallieren wurde ja bereits gesagt (?).



Heiko

Burki 14. Mär 2016 10:35

AW: Virus infects Delphi
 
Ähm, aktueller Stand: Ich glaubs ja nicht.
Es liegt am Avast Virenscanner. Ich habe diesen mal deaktiviert und dann die Anwendung noch mal ausgeführt.
Dann ging es! Avast hat mir aber nicht mal eine Meldung gegeben das er aktuell etwas blockiert!
Es wurden wie gesagt 3 Prozesse meiner Anwendung angezeigt, aber es ist nichts weiter passiert...
Bei Virustotal ist meine Exe auch sauber?!?!? Hä??? (habs zwar jetzt in die Ausnahmeliste aufgenommen, aber das kann doch nicht sein?!)

Burki 14. Mär 2016 10:37

AW: Virus infects Delphi
 
Die Vorgängerversion ist übrigens gelaufen ohne das ich dafür eine Ausnahme erstellen musste.
Aber bei einem alten Editor (den ich mal vor Jahren programmiert habe und auch seit Jahren auf dem Win7 Rechner liegt, ging es auch nicht). Der ging aber vor ein paar Wochen noch.
Also entweder ist ein Virenupdate von Avast daran Schuld oder ich habe keine Erklärung!

Darlo 14. Mär 2016 10:57

AW: Virus infects Delphi
 
Auch wenn es jetzt mehrfach geschrieben wurde: Signierst Du mit SHA 256?!?
Falls nicht wird das sehr wahrscheinlich Dein Problem lösen. Avast hat bei uns auch seit diesem Jahr exen die nur mit SHA1 signiert waren geblockt. Ohne Meldung.

Burki 14. Mär 2016 11:11

AW: Virus infects Delphi
 
Nein, ich signiere nicht. Ich weiß ehrlich gesagt auch gar nicht wie das geht.
Da brauch ich wohl ein Zertifikat z.B. von VeriSign oder so ähnlich? Oder ist das ganz einfach?
Die Vorgängerversion die nicht signiert war lief auch problemlos, ich habe keine Ahnung warum auf einmal ein paar Anwendungen geblockt werden, und dann auch noch ohne Meldung...

Darlo 14. Mär 2016 11:47

AW: Virus infects Delphi
 
http://www.delphipraxis.net/187802-s...erzeugung.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:11 Uhr.
Seite 5 von 5   « Erste     345   

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz