Delphi-Forum.de Delphi-Library.de
C-Sharp-Forum.de C-Sharp-Library.de
Registrieren Login Suche Hilfe Sitemap
Delphi Virus
spacer
Autor Nachricht
Klabautermann
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic starofftopic star
Co-Administrator

Beiträge: 6199
Erhaltene Danke: 2
Dabei seit: 11.06.2002
Wohnort: Münster

Windows 7, Ubuntu
Delphi 7 Prof.
BeitragVerfasst: Mi 19.08.09 10:35  Antworten mit Zitat Beitrag melden
Hallo Leute,

wie Ihr vielleicht in den Nachrichten gelesen habt, ist momentan ein Virus unterwegs, der installierte Delphi Versionen so verändert, dass diese nur noch infizierte Kompilate erzeugen.

Da mittlerweile im DelphiGl Forum ein erstes Infiziertes Programm aufgetaucht ist und viele von euch auch dort unterwegs sind möchte ich euch bitten, einmal gezielt eure Delphi Installationen darauf zu untersuchen. Denn dieser Schädling fällt in unseren Kreisen wahrscheinlich auf sehr fruchtbaren Boden. Ich weiß nicht welche Virenscanner Ihn schon kennen, daher möchte ich empfehlen, dass ganze mit Kaspersky zu überprüfen. Eine kostenlose Demo Version davon kann hier herunter geladen werden.

Solltet ihr mit einem anderen Scanner infizierte Dateien entdecken, könnt ihr ihn ja hier nennen, damit anderer User vielleicht auf die Installation der Demo verzichten können.

Nach dem scann dann weiterhin

Happy Posting

Klabautermann

_________________
Co-Administrator in der Entwickler-Ecke


Zuletzt bearbeitet von Klabautermann am Di 25.08.09 09:02, insgesamt 1-mal bearbeitet
Private Nachricht sendenPosting in privater Nachricht zitieren
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic star
Nussknacker 2009 - 1. Rang

Beiträge: 1014
Erhaltene Danke: 14
Dabei seit: 03.01.2007
Wohnort: Dresden

Win XP
Delphi 7 Pro; Delphi 2009 Pro
BeitragVerfasst: Mi 19.08.09 11:01  Antworten mit Zitat Beitrag melden
Korrekt!

Ich hatte den Virus. Unbekannte Quelle, kann mir nicht mal vorstellen woher.
vermute also, dass einige hier infiziert sind.
vl kann man hier bei Dateianhängen auf den Virus prüfen?
Private Nachricht sendenPosting in privater Nachricht zitieren
Luckie
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star

Beiträge: 11116
Erhaltene Danke: 8
Dabei seit: 30.08.2002


WindowsXP Professional SP2
BDS2006, VS C++ Express, Eclipse (Java), Flex (Flash, AS)
BeitragVerfasst: Mi 19.08.09 11:10  Antworten mit Zitat Beitrag melden
So lange man nicht als Administrator arbeitet, kann eigentlich nichts passieren, weil dem Virus die Schreibrechte fehlen.

_________________
Gruß Michael
Private Nachricht sendenPosting in privater Nachricht zitieren Webseite dieses Mitglieds besuchen
mkinzler
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star

Beiträge: 4035
Erhaltene Danke: 1
Dabei seit: 09.12.2003
Wohnort: Heilbronn


Delphi 2010 Pro; Delphi.Prism 2011 pro
BeitragVerfasst: Mi 19.08.09 11:15  Antworten mit Zitat Beitrag melden
Dazu gibt es in der DP schone eine Diskussion

_________________
Markus Kinzler.
Private Nachricht sendenPosting in privater Nachricht zitieren
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star
Nussknacker 2009 - 1. Rang

Beiträge: 8056
Erhaltene Danke: 17
Dabei seit: 16.07.2004
Wohnort: Jahnsdorf

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, L0.9\FPC2.0
BeitragVerfasst: Mi 19.08.09 11:46  Antworten mit Zitat Beitrag melden
ggf. wäre es praktisch, wie in der DP vorgeschlagen, ein "Detection Tool" zu schreiben, was die EXE-Dateien nicht nur nach dem String an sich durchsucht, sondern eine Reihe anderer Informationen ausliest:

- Moduldatum für System, SysInit und SysConst (Abgleich mit sauberen Kopien; jegliche Patchstände)
- Erkennung möglicher Varianten (modifizierte Sources, um Variationen zu erkennen)
- Inline-Patching, um den bösartigen Code wenn möglich auszuschalten*, bis nachhaltige Abhilfe verfügbar ist
- Funktionalität für Risiko-Analyse (Prüfung ob Infektion möglich)
- Funktionalität für IDE-Infektionserkennung (Prüfung ob eigene IDE(s) befallen)
- Weitere Ideen \ Vorschläge?

*Patchen der infizierten EXE mit dem Ziel, den zusätzlichen Code in SysConst zu deaktivieren\entfernen.

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
Private Nachricht sendenPosting in privater Nachricht zitieren Webseite dieses Mitglieds besuchen
Dude566
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star

Beiträge: 957
Erhaltene Danke: 2
Dabei seit: 14.08.2008


W7, Vista, XP, Ubuntu
D5, Turbo Delphi, Lazarus, Notepad++
BeitragVerfasst: Mi 19.08.09 12:09  Antworten mit Zitat Beitrag melden
Ich habe gleich alles mal getestet und es wurde nichts gefunden, benutze auch Kaspersky.

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
Private Nachricht sendenPosting in privater Nachricht zitieren
Jakob_Ullmann
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star

Beiträge: 1591
Erhaltene Danke: 3
Dabei seit: 07.11.2006


Win 7, Ubuntu GNU/Linux
MonoDevelop, MS Visual C# 2008 Express, Lazarus, Eclipse, NetBeans, Code::Blocks, CodeLite
BeitragVerfasst: Mi 19.08.09 13:26  Antworten mit Zitat Beitrag melden
Fragt sich nur, woher der Virus kommt. Ansonsten kann ich mal relativ sicher sagen, dass der bei mir nicht drauf ist, auch wenn ich jetzt nicht gescannt habe.

Heißt aber auf jeden Fall, dass ich mir vorübergehend erstmal keine EXEn aus dem Forum runterlade. Ich verstehe nur nicht, warum gerade Delphi -- so weit verbreitet sind wir doch auch wieder nicht, und erst recht nicht die alten Versionen.

Und dass der Computer-BILD sowas passiert, ist mehr als peinlich, auch wenn ich sie nicht lese. :wink:
Private Nachricht sendenPosting in privater Nachricht zitieren
mkinzler
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star

Beiträge: 4035
Erhaltene Danke: 1
Dabei seit: 09.12.2003
Wohnort: Heilbronn


Delphi 2010 Pro; Delphi.Prism 2011 pro
BeitragVerfasst: Mi 19.08.09 13:28  Antworten mit Zitat Beitrag melden
Das hätte jeder anderen Zeitschrift oder Webseite passieren können, da zu diesem Zeitpunkt kein Scanner den Virus erkannt hat

_________________
Markus Kinzler.
Private Nachricht sendenPosting in privater Nachricht zitieren
Dude566
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star

Beiträge: 957
Erhaltene Danke: 2
Dabei seit: 14.08.2008


W7, Vista, XP, Ubuntu
D5, Turbo Delphi, Lazarus, Notepad++
BeitragVerfasst: Mi 19.08.09 13:51  Antworten mit Zitat Beitrag melden
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Habe mal alles gescannt aber nix gefunden, verwende auch kein Delphi 7.

Soll ich nochmal mit AntiVir drüberlaufen lassen?

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
Private Nachricht sendenPosting in privater Nachricht zitieren
Webo
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star

Beiträge: 458
Erhaltene Danke: 1
Dabei seit: 16.06.2007
Wohnort: Werdohl

Win 7, Ubuntu 9.10
Delphi 7 Enterprise, Delphi 2010 Pro
BeitragVerfasst: Mi 19.08.09 14:00  Antworten mit Zitat Beitrag melden
Gut, das ich von D7 auf D2009 umgestiegen bin ;-) Nee, muss aber gleich die D7 und D3-Installation überprüfen ...

Aber, was mir grade auffällt (im DGL-Forum eben gelesen), wenn der Virus doch die SysConst.dcu ändert, damit compilierte Programme damit verseucht werden, sollte es nicht reichen, zu prüfen, ob die SysConst.dcu geändert wurde (wenn man jetzt kein Kaspersky hat oder installieren möchte) ?

_________________
- It's released, when it's done.
Private Nachricht sendenPosting in privater Nachricht zitieren
DeddyH
Ehemaliges Mitglied





BeitragVerfasst: Mi 19.08.09 14:05  Antworten mit Zitat Beitrag melden
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.
mkinzler
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star

Beiträge: 4035
Erhaltene Danke: 1
Dabei seit: 09.12.2003
Wohnort: Heilbronn


Delphi 2010 Pro; Delphi.Prism 2011 pro
BeitragVerfasst: Mi 19.08.09 14:06  Antworten mit Zitat Beitrag melden
Die jetzuige Version erzeugt eine Kopie mit der Endung .bak. Momenatn reicht es also auf das Vorhandensein diese zu überprüfen bzw, diese anzulegen um eine Infizierung zu verhindern. Aber es könnte bald neuer Versionen geben, die nicht so leicht erkennbar sind

_________________
Markus Kinzler.
Private Nachricht sendenPosting in privater Nachricht zitieren
Jakob_Ullmann
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star

Beiträge: 1591
Erhaltene Danke: 3
Dabei seit: 07.11.2006


Win 7, Ubuntu GNU/Linux
MonoDevelop, MS Visual C# 2008 Express, Lazarus, Eclipse, NetBeans, Code::Blocks, CodeLite
BeitragVerfasst: Mi 19.08.09 14:15  Antworten mit Zitat Beitrag melden
user profile iconDeddyH hat folgendes geschrieben Zum zitierten Posting springen:
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.


Das verstehe, wer will. :roll:

Angeblich soll sich ja der Virus einfach nur weiterverbreiten.. Lädt der was aus dem Internet runter?
Private Nachricht sendenPosting in privater Nachricht zitieren
Webo
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star

Beiträge: 458
Erhaltene Danke: 1
Dabei seit: 16.06.2007
Wohnort: Werdohl

Win 7, Ubuntu 9.10
Delphi 7 Enterprise, Delphi 2010 Pro
BeitragVerfasst: Mi 19.08.09 14:32  Antworten mit Zitat Beitrag melden
user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
Das verstehe, wer will. :roll:

Ich versteh es auch nicht ;-)

user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
Lädt der was aus dem Internet runter?

Man müsste mal die Unit, die er ändert, anschauen, ob da was runtergeladen wird, aber dazu muss man die Unit ja erstmal haben !

_________________
- It's released, when it's done.
Private Nachricht sendenPosting in privater Nachricht zitieren
thepaine91
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star

Beiträge: 528
Dabei seit: 27.01.2009
Wohnort: Neckarsulm

Win XP
D6, C#
BeitragVerfasst: Mi 19.08.09 14:35  Antworten mit Zitat Beitrag melden
Ja denke auch das dies nicht der letzte Virus in die Richtung war. Wenn nicht vom ursprünglichen Autor verfasst dann von einer anderen Person.

Die derzeitige Version verbreitet sich, den Informationen nach, lediglich.
Private Nachricht sendenPosting in privater Nachricht zitieren
elundril
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star

Beiträge: 3292
Erhaltene Danke: 25
Dabei seit: 28.12.2005
Wohnort: Österreich, Wien

Windows Vista
Delphi 7 PE "Codename: Aurora", Eclipse Ganymede
BeitragVerfasst: Mi 19.08.09 14:46  Antworten mit Zitat Beitrag melden
angeblich soll auch AntiVir von Avira den Virus schon erkennen. Testen würd ich es trotzdem nicht ;)

lg elundril

_________________
"Und warum studierst du Informatik?" - "Weil ich gerne Computerspiele spiele, programmieren hass ich eigentlich." *wallbash*
Private Nachricht sendenPosting in privater Nachricht zitieren Webseite dieses Mitglieds besuchen
Nersgatt
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star

Beiträge: 525
Erhaltene Danke: 2
Dabei seit: 11.11.2008
Wohnort: Emlichheim


Delphi 2010 Enterprise
BeitragVerfasst: Mi 19.08.09 14:49  Antworten mit Zitat Beitrag melden
Der Quelltext des Virus war zeitweise bei der DP zu bestaunen. Und der Virus hat sich nur verbreitet und sonst nichts gemacht.
Aber das Konzept ist so schön simpel, dass jedes Scriptkiddie das um Schadfunktionen erweitern könnte.

Gruß,
Jens

_________________
Gruß, Jens
Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du. (Mahatma Gandhi)
Private Nachricht sendenPosting in privater Nachricht zitieren
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic star
Nussknacker 2009 - 1. Rang

Beiträge: 1014
Erhaltene Danke: 14
Dabei seit: 03.01.2007
Wohnort: Dresden

Win XP
Delphi 7 Pro; Delphi 2009 Pro
BeitragVerfasst: Mi 19.08.09 15:41  Antworten mit Zitat Beitrag melden
der quelltext des virus ist (leider) im web zu finden
er macht tatsächlich nichts, als sich zu verbreiten
sprich: ein einfacher wurm

ist also nur proof of concept
Private Nachricht sendenPosting in privater Nachricht zitieren
pesi
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star

Beiträge: 42
Dabei seit: 28.10.2002



BeitragVerfasst: Mi 19.08.09 15:57  Antworten mit Zitat Beitrag melden
Hey Leute,
mich hat´s wohl auch erwischt. Aufgefallen ist es aber erst heute, nachdem wir ein Update auf unseren McAffee Scanner erhalten haben. Der hat plötzlich meine Programme "aufgefressen" und ich wusste nich warum. Da ich oft die SMTP-Kompos verwende hatte ich erst mal McAffee in Verdacht, dass er meine Programme nach dem update fälschlicherweise als "böse" eingestuft hat.
Der Tip mit der SysConst.bak Datei war Gold wert und hat sofort gefruchtet. Nu muss ich allerdings erst mal zusehen, dass ich alle Programm die ich in letzter Zeit kompiliert habe erneut und ohne Virus kompiliere. Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???
Dank an dieses super Forum - ohne wäre ich garantiert verzweifelt!
Gruß Peter
Private Nachricht sendenPosting in privater Nachricht zitieren
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic star
Nussknacker 2009 - 1. Rang

Beiträge: 1014
Erhaltene Danke: 14
Dabei seit: 03.01.2007
Wohnort: Dresden

Win XP
Delphi 7 Pro; Delphi 2009 Pro
BeitragVerfasst: Mi 19.08.09 16:02  Antworten mit Zitat Beitrag melden
der virus ist doch in der exe immer mit drin
durchsuch also einfach die dateien nach dem viruscode z.b. "uses Windows"
Private Nachricht sendenPosting in privater Nachricht zitieren
Werbung ausblenden? Dann registriere Dich kostenlos. Weitere Gründe für eine Registrierung.


Werbung ausblenden? Dann registriere Dich kostenlos. Weitere Gründe für eine Registrierung.
Beiträge vom vorherigen Thema anzeigen:   
home home