![]() |
Delphi *.dcu Checker for DelphiVirus
Liste der Anhänge anzeigen (Anzahl: 2)
Delphi *.dcu Checker for DelphiVirus
Programm zum Aufspüren von Änderungen an den *.dcu Dateien in $(DELPHI)\Lib In den Medien ist ein "Delphi-Virus" aufgetaucht. Dieser erstellt eine eigene SysConst.dcu, die den Virus Code enthält. Der Virus wird so in Jede mit dem infizierten Delphi kompilierte Anwendung (*.exe, *.dll, *.scr, *.bpl, ...) versucht nun beim Start alle nicht infizierten Delphi Versionen (4 bis 7) auf dem Rechner zu infizieren. Dieser Virus ist "nur" ein "Proof of Concept", also eine Machbarkeitsstudie. Die sicherlich nicht dazu gedacht war in freien Umlauf zu gelangen. Aber dennoch zeigt sie wie einfach es ist (ca. 150 Zeilen nicht optimierten Code) solch einen Virus zu schreiben. Und sicherlich dauert es nicht mehr lange, bis die ersten Mutationen erscheinen, die andere dcu Dateien befallen bzw. auch Schaden anrichten. Um sich zu schützen, habe ich ein kleines Programm geschrieben, das die Dateigrößen und die Prüfsummen (CRC32) aller *.dcu Dateien in $(DELPHI)\Lib berechnet und in einer ini-Datei abspeichert und z.B. beim Delphi Start prüfen kann. Das dauert beim Delphi 7 auf meinem PC ca. 1 bis 2 Sekunden. Dieses Programm veröffentliche ich als OpenSource, um die Ausrottung solcher Delphi Viren zu unterstützen. Ich werde demnächst auch einen Experten bauen, der diesen Check bei jedem Start von Delphi durchführt. Es ist auch denkbar das als PreCompile Funktion vor jedem Delphi Compile auszuführen, und den Compile dann abzubrechen. Wichtig ist nur, das die Prüfsummen von einer "sauberen" Delphi-Installation gemacht werden ;-) Download des neusten Quelltextes und Executables auf ![]() URL: ![]() verwendete 3rd party Komponenten: - DEC von Hagen Reddmann (negaH, member of DelphiPraxis.net) Das Programm ist Freeware und darf beliebig benutzt und erweitert werden. Es wäre nett, wenn dann auch der geänderte Quelltext in obiges URL-Adresse gesendet wird. Dann haben alle was davon. Es wäre auch nett wenn mein (unser) Name in den Dateien enthalten bleibt. Das Programm wird von Ihnen auf eigenes Risiko eingesetzt. Ich übernehme keine Haftung für Schäden die durch das Programm oder die Benutzung des Programms entstanden sind bzw. entstehen. (C) 2009, MaBuSE, member of DelphiPraxis.net |
Re: Delphi *.dcu Checker for DelphiVirus
Hi,
als Anregung, denn so hilft das Tool vermutlich nicht vielen: Wäre es nicht möglich, die Prüfsummen zu integrieren und nur bei Bedarf von der Festplatte einzulesen? Dazu könntest du ein Mini-Tool schreiben, das die Prüfsummen ermittelt und von den Mitgliedern mit sauberen Installationen für dich ausgeführt werden kann. Dann könntest du die meisten Delphi-Versionen von vorn herein abdecken. Denn aktuell möchten vermutlich viele Wissen, ob der "Virus" bereits auf dem heimischen PC ist. Gut, das kriegt man über die .bak natürlich auch heraus. Grüße, Matze |
Re: Delphi *.dcu Checker for DelphiVirus
Passende Prüfsummen für die verschiedenen Versionen findest du hier
![]() |
Re: Delphi *.dcu Checker for DelphiVirus
Da potentiell die Gefahr besteht, dass auch andere Delphi-Versionen als die durch den Proof of Concept infizierten Versionen 4-7 infiziert werden, arbeite ich derzeit daran, für die verschiedenen Delphi-Versionen die Prüfsummen zusammenzutragen. Das Tool wird voraussichtlich für D3 bis D2009 (ggf. 2010) die Prüfsummen enthalten (deutsche+englische Versionen); wer zusätzliche Units hat, bitte an mich melden (oder im DF mit anhängen lassen).
Das Tool von mir wird voraussichtlich auch einen Patcher für befallene EXE-Dateien beinhalten, der versucht, befallene EXE-Dateien zu reinigen. Dieser Patcher ist jedoch nicht als Ersatz für eine saubere Delphi-IDE, sondern als kurzfristiges Hilfsmmittel zu verstehen, der auf kurze Sicht befallene EXEn nutzbar machen kann. Derzeit suche ich noch nach einer Möglichkeit um die in meinem Scanner einfließenden Signaturen gegen Manipulationen zu sichern. Als Quelle für die Prüfsummen sollte die Delphi-Installations-CD verwendet werden. @MaBuSe: Erweiter bitte dein Programm für die Generierung\Abgleich der im DF genannten Prüfsummen, da wir dann gleich abgleichen können (CRC32, MD5, SHA1, SHA256 und SHA512); zusätzlich das DCU-Source-Datum (das wird dann mein Tool aber mit auslesen, sofern nicht bekannt). P.S.: Eine verifizierbare GnuPG-Signatur bei deiner EXE wäre nicht schlecht ;-) |
Re: Delphi *.dcu Checker for DelphiVirus
Zitat:
Zitat:
Zitat:
Sprich eigene Signaturen zu erzeugen zu können. Eine Möglichkeit wäre z.B. bei Installation des Scanners ein Passwort zu erfragen, das beim erstellen eigener Signaturen wieder anzugeben ist. Zitat:
Z.B. Delphi 7.1 oder Delphi 2007 für Win32 Dez. Upd. Zitat:
Zitat:
|
Re: Delphi *.dcu Checker for DelphiVirus
Da gibt es doch diesen Überwachungsdienst, welcher die Windows-Systemdateien überwacht ... diesen könnte man doch auf die Delphidatei loslassen?
|
Re: Delphi *.dcu Checker for DelphiVirus
Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:
Ich weiß nicht, ob das sicher oder optimierbar ist, aber ich würde das so machen:
Der Vorteil dieser Hashdatei ist, dass diese Datei ausgetauscht werden kann. Ich weiß jetzt nicht, ob das DEC auch asymmetrische Verschlüsselungen unterstützt. Zitat:
Ich habe versucht mal eine Signatur zu erstellen, aber ich kriege es nicht hin GPG zu sagen, welchen Schlüssel er nehmen soll :D Ha die Option "-u" tuts :D So im Anhang meine Signatur der zip-Datei der Exe (also nicht des Quellcodes). Den öffentlichen Schlüssel bekommt ihr da ![]() MfG xZise |
Re: Delphi *.dcu Checker for DelphiVirus
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:25 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz