Delphi-PRAXiS
Seite 2 von 2     12   

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Win32/Win64 API (native code) (https://www.delphipraxis.net/17-win32-win64-api-native-code/)
-   -   Delphi Datei ausführen wird als Virus erkannt (https://www.delphipraxis.net/148839-datei-ausfuehren-wird-als-virus-erkannt.html)

himitsu 10. Mär 2010 07:40

Re: Datei ausführen wird als Virus erkannt
 
Zitat:

Zitat von Astat
Hallo jokerfacehro, relevante Funktionen können auch Encoded werden, um nervige Virenscanner abzustellen.

Allerdings mach soein Vorgehen eine Anwendung nur noch verdächtiger.

Und virenscanner, welche auch den Speicher laufender Anwendungen überwachen sollten da erst Recht anschlagen.

Astat 10. Mär 2010 13:41

Re: Datei ausführen wird als Virus erkannt
 
Zitat:

Zitat von himitsu
Allerdings macht soein Vorgehen eine Anwendung nur noch verdächtiger.

Ja, im Code auf jedenfall, denn man hat ja was zu verbergen.

Aber wenn man's so macht, ist schon mal die Signatur unbekannt, und statische Methoden greifen nicht mehr.

Bei Heuristik sollte die erfolgsquote auch sehr gering sein, da dynamisches Laden und allgemein gültige Signaturerkennung

ja auch stark von der Verschlüsselung abhängig sind. Eine Speicherüberwachung die noch nicht bekannte Signaturen enthält

halte ich auch für eher problematisch, als erfolgversprechend.

Ein ähnliches Problem hatte ich bei CommandAsSys von Asarbad, Datenseqment einfach mit XOR verschlüsselt, und
Antivir hat nicht mehr gemeckert.
War das Teil aber mit ASPack und oder UPX komprimiert, wurde es dennoch erkannt.
Bei einer einfachen XOR des Datensegments aber nicht mehr.
Also was der Virenskanner nicht kennt, frisst er nicht.

Alte Bauernregel? :gruebel:

:cheers:

lg. Astat


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:45 Uhr.
Seite 2 von 2     12   

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz