Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Sonstige Fragen zu Delphi (https://www.delphipraxis.net/19-sonstige-fragen-zu-delphi/)
-   -   Delphi Virenalarm bei Jeditool (https://www.delphipraxis.net/159149-virenalarm-bei-jeditool.html)

simmi 16. Mär 2011 09:11

Virenalarm bei Jeditool
 
Hallo,

auf meinem Rechner läuft Antivir prof. Ich habe auf eine Form die Komponete JvgPageControl aus JVCL Globus2 gezogen, bearbeitet und wollte das Programm erzeugen. Da klingelte mein Antivir und sagte mein Programm wäre der Trojaner TR/Dropper.Gen:wiejetzt:.

Kennt jemand das Problem und wie wurde es gelöst??

Danke.

Progman 16. Mär 2011 09:17

AW: Virenalarm bei Jeditool
 
Es kann sich um einen Fehlalarm handeln. Antivir hat doch m.W. eine Supportadresse, an die man solche Programme schicken kann. Dann wird das geprüft und die Signaturerkennung angepasst. Nach den nächsten Updates dürfte es dann keinen Alarm mehr geben.

DeddyH 16. Mär 2011 09:17

AW: Virenalarm bei Jeditool
 
Achja, mal wieder Avira und Delphi. Lad das Kompilat doch einmal bei Virustotal hoch und schau, was die anderen Scanner dazu meinen. Handelt es sich allem Anschein nach um einen False Positive, schick das Ding an Avira in der Hoffnung auf Besserung nach dem nächsten Definitionsupdate.

simmi 16. Mär 2011 10:06

AW: Virenalarm bei Jeditool
 
Gute Idee, werde den Damen und Herren meine Probleme mitteilen. Danke euch!

mkinzler 16. Mär 2011 10:30

AW: Virenalarm bei Jeditool
 
Die sollten langsam mal al eine Änderung des Produktnamens in AntiDelphi nachdenken. :stupid:

BUG 17. Mär 2011 13:39

AW: Virenalarm bei Jeditool
 
Zitat:

Zitat von mkinzler (Beitrag 1088937)
Die sollten langsam mal al eine Änderung des Produktnamens in AntiDelphi nachdenken. :stupid:

Das wäre es doch ... ein Programm was alle Delphiprogramme auf dem Rechner findet, auflistet und das deinstallieren anbietet :stupid:

DP-Maintenance 17. Mär 2011 14:08

Dieses Thema wurde am "17. Mar 2011, 15:08 Uhr" von "Daniel" aus dem Forum "Neuen Beitrag zur Code-Library hinzufügen" in das Forum "Sonstige Fragen zu Delphi" verschoben.

Willie1 17. Mär 2011 14:32

AW: Virenalarm bei Jeditool
 
Hallo,
ich glaube nicht, dass es an Antivir oder an irgendwelchen Komponenten liegt. Ich hatte bei Delphi XE und Norton Virenalarm bei einem leeren Formular!!! Jemand hier im Forum gab mir den Tipp, die Programm-Ikone aus zu tauschen. Das funktioniert bis jetzt.

Willie.

simmi 17. Mär 2011 15:07

AW: Virenalarm bei Jeditool
 
Wie bitte? Das Programmicon ist doch noch das Delphi Standart Symbol. Mir wurde bereits mitgeteilt, dass mit einem der nächsten updates der Fehler behoben sein soll. Für die Virensoftware wird Geld bezahlt und au diesem Grund werde nicht ich, sondern Antivir sich kümmern. So wurde es mir auch in einem Gespräch auf der CBit an deren Stand mitgeteilt.

Beispiel für eine unsinnige Virenmeldung:
Programmname service.exe, wird vom laufenden Programm aufgerufen, laufendes Programm beendet sich, service löscht das Prgramm und stellt die neue Version bereit.

Ein paar Tage ging es gut, dann Virenalarm.

Programm umbenannt in dfdf.exe (also völlig sinnlos) und es funktioniert wieder.

Und bitte diesem Kommentar nicht ganz ernst nehmen!!
:wiejetzt:...also im Umkehrschluss, ich gebe einem Virus einen völlig sinnlosen Namen und dann läuft er wieder...

Assarbad 17. Mär 2011 17:21

AW: Virenalarm bei Jeditool
 
Zitat:

Zitat von simmi (Beitrag 1089288)
Wie bitte? Das Programmicon ist doch noch das Delphi Standart Symbol.

Heuristiken basieren normalerweise auf mehreren Indikatoren. Wenn jetzt alle anderen zusammengenommen dem Wert schon fast über die Schwelle zu "böser Code" helfen, kann eine Heuristik in der das Delphi-Symbol eingearbeitet ist soetwas hervorrufen.

Stell es dir wie ein Punktesystem zusammen in dem verschiedene Indikatoren mit Wichtung einen Gesamtwert bilden, der dann gegen einen Schwellwert abgeglichen wird.

Zitat:

Zitat von simmi (Beitrag 1089288)
Programmname service.exe, wird vom laufenden Programm aufgerufen, laufendes Programm beendet sich, service löscht das Prgramm und stellt die neue Version bereit.

Ein paar Tage ging es gut, dann Virenalarm.

Programm umbenannt in dfdf.exe (also völlig sinnlos) und es funktioniert wieder.

Wiederum eine zu aggressive Heuristik.

Um dir auch hier ein Beispiel zu geben. mirc.exe war sehr lange ein beliebter IRC-Client und wurde dann oft "vorinstalliert" weitergegeben. Oft war dann noch ein (bösartiges) Anhängsel in der .exe, so daß es für eine Heuristik unter bestimmten Umständen Sinn machen kann nach einem solchen Namen zu gehen.

service.exe und services.exe sind auch bei Malware-Autoren sehr beliebt weil die bei oberflächlicher Betrachtung nicht so schnell auffallen.

Zitat:

Zitat von simmi (Beitrag 1089288)
Und bitte diesem Kommentar nicht ganz ernst nehmen!!
:wiejetzt:...also im Umkehrschluss, ich gebe einem Virus einen völlig sinnlosen Namen und dann läuft er wieder...

Die bösen Jungs sind viel kreativer, glaub mir. Bei denen wird VirusTotal bspw. auch benutzt um abzuklären ob und wenn ja von wie vielen Scannern eine Malware erkannt wird. Dann ggf. in ein paar Iterationen anpassen und sobald keiner der "Großen" in der Branche es mehr erkennt, veröffentlichen.

Übrigens ist Avira in der Branche für die ausgesprochen hohe Anzahl von Fehlalarmen (false positives) bekannt.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:03 Uhr.

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz