Delphi-PRAXiS

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Betriebssysteme (https://www.delphipraxis.net/27-betriebssysteme/)
-   -   Virustotal meldet Virus (https://www.delphipraxis.net/203382-virustotal-meldet-virus.html)

zeras 12. Feb 2020 18:25

Betriebssystem: Win 10

Virustotal meldet Virus
 
Beim Setup eines meiner Programme meldet Virustotal bei einem Scanner, dass das Programm Viren enthalten würde.
Trapmine Suspicious.low.ml.score.

Ich habe dann bei Behavior geschaut und bei Highlighted Actions folgende Info gefunden:
Call Highlighted
GetTickCount

Highlighted Text
"Der Programmname"
C:\Windows\system32\cmd.exe

Ich kann aber in meinen Quellen (Suchen in Dateien) keinen GetTickCount finden und auch keinen Aufruf von cmd.exe.

Zusatztools sind einige Objekte von TMS und Onguard von TurboPower.

Was kann ich machen, damit der Scanner nicht mehr anschlägt?

Bernhard Geyer 12. Feb 2020 18:47

AW: Virustotal meldet Virus
 
Melde es beim Hersteller als False-Positive.
Wo und wie genau ist von Hersteller zu Hersteller unterschiedlich.

zeras 12. Feb 2020 19:06

AW: Virustotal meldet Virus
 
Zitat:

Zitat von zeras (Beitrag 1457327)

Ich habe dann bei Behavior geschaut und bei Highlighted Actions folgende Info gefunden:
Call Highlighted
GetTickCount

Hier scheint es doch in einer der TMS Bibliotheken Async Aufrufe wegen GetTickCount zu geben.
Aber einen Aufruf von "C:\Windows\system32\cmd.exe" finde ich bis jetzt noch nicht.
Müsste ich den Aufruf nicht auch per Hexeditor in der Exe finden?

Bernhard Geyer 12. Feb 2020 19:13

AW: Virustotal meldet Virus
 
Willst du diese Aufrufe jetzt Eliminieren weil ein blöde Heuristik angeschlagen hat?
Ein Großteil der Anwendungen wir GetTickcount verwenden.
Ein "C:\Windows\system32\cmd.exe" ist eher schon was, was man untersuchen sollte wieso sowas drin ist.
(Im Hexeditor nach Ansi und Unicode-String suchen, auch in den Ressourcen könnte das stehen)

zeras 12. Feb 2020 19:20

AW: Virustotal meldet Virus
 
Zitat:

Zitat von Bernhard Geyer (Beitrag 1457332)
Ein "C:\Windows\system32\cmd.exe" ist eher schon was, was man untersuchen sollte wieso sowas drin ist.
(Im Hexeditor nach Ansi und Unicode-String suchen, auch in den Ressourcen könnte das stehen)

Danke für die Hinweise.
Eigentlich habe ich nur die Exe. Alles andere (TMS Async, TMS UI, Onguard) sind eincompiliert.
Mittels HxD habe ich noch nichts gefunden.
Muss ja aber was sein. Das ärgert mich, dass ich noch nichts gefunden habe.
Suche aber weiter.

hoika 12. Feb 2020 19:21

AW: Virustotal meldet Virus
 
Hallo,
ist die Exe signiert?

Das löst bei uns schon viele Probleme.

zeras 12. Feb 2020 19:28

AW: Virustotal meldet Virus
 
Zitat:

Zitat von hoika (Beitrag 1457334)
Hallo,
ist die Exe signiert?

Das löst bei uns schon viele Probleme.

Nein, darum habe ich mich noch nicht gekümmert.
Ich möchte nur ausschliessen, dass nichts auf meinem Rechner ist.
Alle Zusatzkomponenten, die ich installiere, scanne ich erst mal mit GDATA, aber weiß man, ob nicht doch bei der Installation einer Komponente "etwas" mit dazu installiert wird, das nicht dazugehört?
Ich habe zwar nicht viele Kompos, aber weiß mans?
Als Beispiel die Kompo Onguard von Getid wird ja dann automatisch installiert. Da hat man ja keine Möglichkeit mehr, noch selber zu scannen oder?

Bernhard Geyer 12. Feb 2020 20:10

AW: Virustotal meldet Virus
 
Zitat:

Zitat von hoika (Beitrag 1457334)
Hallo,
ist die Exe signiert?

Das löst bei uns schon viele Probleme.

Bei uns wurde eine DLL (trotz Signatur) von 5 Scannern (vermutlich 2 Engines) als False-Positive gemeldet.
Dummerweise auch der Scanner der vom Arbeitgeber eingesetzt wurde ...

Meldung bei einem Hersteller lößste nach 2-3 Tagen alle Falschalarme auf.

zeras 12. Feb 2020 20:15

AW: Virustotal meldet Virus
 
Zitat:

Zitat von Bernhard Geyer (Beitrag 1457338)
Dummerweise auch der Scanner der vom Arbeitgeber eingesetzt wurde ...

So war es auch heute bei mir.
Beim Start Setup "InnoSetup" hat Bitdefender zugeschlagen und das Setup gleich gekillt.
Nun habe ich die eigentlich Exe scannen lassen und dann kam das oben beschriebene heraus.
Werde dieser Tage weitersuchen und berichten, wenn ich noch etwas zum cmd.exe finde.

himitsu 12. Feb 2020 20:32

AW: Virustotal meldet Virus
 
Zitat:

Zitat von zeras (Beitrag 1457327)
Ich kann aber in meinen Quellen (Suchen in Dateien) keinen GetTickCount finden ...

REST, TComboBox, VCL-Hints (THintWindow), TMonitor, TStopwatch, TThreadPool, WinHelpViewer, WinXCalendars, WinXPickers, ...

Ich weiß ja nicht was an GetTickCount so schlimm sein soll, aber das ist überal drin,
und die Strings CMD bzw. CMDFILE kommen auch oft im Delphi vor.

Wie schon gesagt wurde, ist die einzige Lösung es dem Hersteller des Antivirusdingens den False-Positive zu melden und die Sinaturen bereinigen zu lassen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:08 Uhr.

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz