Delphi Virus
spacer
Autor Nachricht
Klabautermann
ontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic starofftopic star
Veteran
Beiträge: 6346
Erhaltene Danke: 54

Windows 7, Ubuntu
Delphi 7 Prof.
BeitragVerfasst: Mi 19.08.09 09:35 
Hallo Leute,

wie Ihr vielleicht in den Nachrichten gelesen habt, ist momentan ein Virus unterwegs, der installierte Delphi Versionen so verändert, dass diese nur noch infizierte Kompilate erzeugen.

Da mittlerweile im DelphiGl Forum ein erstes Infiziertes Programm aufgetaucht ist und viele von euch auch dort unterwegs sind möchte ich euch bitten, einmal gezielt eure Delphi Installationen darauf zu untersuchen. Denn dieser Schädling fällt in unseren Kreisen wahrscheinlich auf sehr fruchtbaren Boden. Ich weiß nicht welche Virenscanner Ihn schon kennen, daher möchte ich empfehlen, dass ganze mit Kaspersky zu überprüfen. Eine kostenlose Demo Version davon kann hier herunter geladen werden.

Solltet ihr mit einem anderen Scanner infizierte Dateien entdecken, könnt ihr ihn ja hier nennen, damit anderer User vielleicht auf die Installation der Demo verzichten können.

Nach dem scann dann weiterhin

Happy Posting

Klabautermann


Zuletzt bearbeitet von Klabautermann am Di 25.08.09 08:02, insgesamt 1-mal bearbeitet
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Werbung ausblenden? Dann registriere Dich kostenlos. Weitere Gründe für eine Registrierung.


Werbung ausblenden? Dann registriere Dich kostenlos. Weitere Gründe für eine Registrierung.
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic star
Beiträge: 1181
Erhaltene Danke: 23

Win XP
Delphi 7 Pro; Delphi 2009 Pro
BeitragVerfasst: Mi 19.08.09 10:01 
Korrekt!

Ich hatte den Virus. Unbekannte Quelle, kann mir nicht mal vorstellen woher.
vermute also, dass einige hier infiziert sind.
vl kann man hier bei Dateianhängen auf den Virus prüfen?
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Luckie
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star
Beiträge: 11792
Erhaltene Danke: 137

WindowsXP Professional SP2
BDS2006, VS C++ Express, Eclipse (Java), Flex (Flash, AS)
BeitragVerfasst: Mi 19.08.09 10:10 
So lange man nicht als Administrator arbeitet, kann eigentlich nichts passieren, weil dem Virus die Schreibrechte fehlen.

_________________
Gruß Michael
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
mkinzler
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 4106
Erhaltene Danke: 13


Delphi 2010 Pro; Delphi.Prism 2011 pro
BeitragVerfasst: Mi 19.08.09 10:15 
Dazu gibt es in der DP schone eine Diskussion

_________________
Markus Kinzler.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
BenBE
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star
Beiträge: 8605
Erhaltene Danke: 143

Win95, Win98SE, Win2K, WinXP
D1S, D3S, D4S, D5E, D6E, D7E, D9PE, D10E, D12P, DXEP, L0.9\FPC2.0
BeitragVerfasst: Mi 19.08.09 10:46 
ggf. wäre es praktisch, wie in der DP vorgeschlagen, ein "Detection Tool" zu schreiben, was die EXE-Dateien nicht nur nach dem String an sich durchsucht, sondern eine Reihe anderer Informationen ausliest:

- Moduldatum für System, SysInit und SysConst (Abgleich mit sauberen Kopien; jegliche Patchstände)
- Erkennung möglicher Varianten (modifizierte Sources, um Variationen zu erkennen)
- Inline-Patching, um den bösartigen Code wenn möglich auszuschalten*, bis nachhaltige Abhilfe verfügbar ist
- Funktionalität für Risiko-Analyse (Prüfung ob Infektion möglich)
- Funktionalität für IDE-Infektionserkennung (Prüfung ob eigene IDE(s) befallen)
- Weitere Ideen \ Vorschläge?

*Patchen der infizierten EXE mit dem Ziel, den zusätzlichen Code in SysConst zu deaktivieren\entfernen.

_________________
Anyone who is capable of being elected president should on no account be allowed to do the job.
Ich code EdgeMonkey - In dubio pro Setting.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Dude566
ontopic starontopic starontopic starontopic starontopic starofftopic starofftopic starofftopic star
Beiträge: 1465
Erhaltene Danke: 71

W7, Vista, XP, Ubuntu
Delphi XE2 Pro, Turbo Delphi, Java/Eclipse, Notepad++
BeitragVerfasst: Mi 19.08.09 11:09 
Ich habe gleich alles mal getestet und es wurde nichts gefunden, benutze auch Kaspersky.

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Jakob_Ullmann
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 1747
Erhaltene Danke: 14

Win 7, *Ubuntu GNU/Linux*
*Anjuta* (C, C++, Python), Geany (Vala), Lazarus (Pascal), Eclipse (Java)
BeitragVerfasst: Mi 19.08.09 12:26 
Fragt sich nur, woher der Virus kommt. Ansonsten kann ich mal relativ sicher sagen, dass der bei mir nicht drauf ist, auch wenn ich jetzt nicht gescannt habe.

Heißt aber auf jeden Fall, dass ich mir vorübergehend erstmal keine EXEn aus dem Forum runterlade. Ich verstehe nur nicht, warum gerade Delphi -- so weit verbreitet sind wir doch auch wieder nicht, und erst recht nicht die alten Versionen.

Und dass der Computer-BILD sowas passiert, ist mehr als peinlich, auch wenn ich sie nicht lese. :wink:
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
mkinzler
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 4106
Erhaltene Danke: 13


Delphi 2010 Pro; Delphi.Prism 2011 pro
BeitragVerfasst: Mi 19.08.09 12:28 
Das hätte jeder anderen Zeitschrift oder Webseite passieren können, da zu diesem Zeitpunkt kein Scanner den Virus erkannt hat

_________________
Markus Kinzler.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Dude566
ontopic starontopic starontopic starontopic starontopic starofftopic starofftopic starofftopic star
Beiträge: 1465
Erhaltene Danke: 71

W7, Vista, XP, Ubuntu
Delphi XE2 Pro, Turbo Delphi, Java/Eclipse, Notepad++
BeitragVerfasst: Mi 19.08.09 12:51 
Ööööhm mir ist gerade aufgefallen ich habe mir Kaspersky von dieser CD aufgespielt. :x

Habe mal alles gescannt aber nix gefunden, verwende auch kein Delphi 7.

Soll ich nochmal mit AntiVir drüberlaufen lassen?

_________________
Es gibt 10 Gruppen von Menschen: diejenigen, die das Binärsystem verstehen, und die anderen.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Webo
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star
Beiträge: 529
Erhaltene Danke: 6

Win 7, Debian
Delphi 7 Enterprise, Delphi 2010 Pro
BeitragVerfasst: Mi 19.08.09 13:00 
Gut, das ich von D7 auf D2009 umgestiegen bin ;-) Nee, muss aber gleich die D7 und D3-Installation überprüfen ...

Aber, was mir grade auffällt (im DGL-Forum eben gelesen), wenn der Virus doch die SysConst.dcu ändert, damit compilierte Programme damit verseucht werden, sollte es nicht reichen, zu prüfen, ob die SysConst.dcu geändert wurde (wenn man jetzt kein Kaspersky hat oder installieren möchte) ?

_________________
Man kann nur das aus dem Ärmel schütteln, was man auch vorher reingesteckt hat.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
DeddyH
Ehemaliges Mitglied



BeitragVerfasst: Mi 19.08.09 13:05 
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.
 
Antworten mit Zitat Beitrag melden
mkinzler
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 4106
Erhaltene Danke: 13


Delphi 2010 Pro; Delphi.Prism 2011 pro
BeitragVerfasst: Mi 19.08.09 13:06 
Die jetzuige Version erzeugt eine Kopie mit der Endung .bak. Momenatn reicht es also auf das Vorhandensein diese zu überprüfen bzw, diese anzulegen um eine Infizierung zu verhindern. Aber es könnte bald neuer Versionen geben, die nicht so leicht erkennbar sind

_________________
Markus Kinzler.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Jakob_Ullmann
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 1747
Erhaltene Danke: 14

Win 7, *Ubuntu GNU/Linux*
*Anjuta* (C, C++, Python), Geany (Vala), Lazarus (Pascal), Eclipse (Java)
BeitragVerfasst: Mi 19.08.09 13:15 
user profile iconDeddyH hat folgendes geschrieben Zum zitierten Posting springen:
Schau doch einfach, ob die SysConst.bak vorhanden ist (die legt der Virus ja freundlicherweise an). Wenn ja, eine Kopie dieser *.bak in SysConst.dcu umbenennen und die *.bak stehen lassen. Zumindest in dieser recht harmlosen Version soll angeblich dann Ruhe sein.


Das verstehe, wer will. :roll:

Angeblich soll sich ja der Virus einfach nur weiterverbreiten.. Lädt der was aus dem Internet runter?
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Webo
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star
Beiträge: 529
Erhaltene Danke: 6

Win 7, Debian
Delphi 7 Enterprise, Delphi 2010 Pro
BeitragVerfasst: Mi 19.08.09 13:32 
user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
Das verstehe, wer will. :roll:

Ich versteh es auch nicht ;-)

user profile iconJakob_Ullmann hat folgendes geschrieben Zum zitierten Posting springen:
Lädt der was aus dem Internet runter?

Man müsste mal die Unit, die er ändert, anschauen, ob da was runtergeladen wird, aber dazu muss man die Unit ja erstmal haben !

_________________
Man kann nur das aus dem Ärmel schütteln, was man auch vorher reingesteckt hat.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
thepaine91
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 677
Erhaltene Danke: 11

Win XP
D6,D2010,C#,PHP
BeitragVerfasst: Mi 19.08.09 13:35 
Ja denke auch das dies nicht der letzte Virus in die Richtung war. Wenn nicht vom ursprünglichen Autor verfasst dann von einer anderen Person.

Die derzeitige Version verbreitet sich, den Informationen nach, lediglich.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
elundril
ontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic starofftopic star
Beiträge: 3739
Erhaltene Danke: 118

Windows Vista, Ubuntu
Delphi 7 PE "Codename: Aurora", Eclipse Ganymede
BeitragVerfasst: Mi 19.08.09 13:46 
angeblich soll auch AntiVir von Avira den Virus schon erkennen. Testen würd ich es trotzdem nicht ;)

lg elundril

_________________
This Signature-Space is intentionally left blank.
Bei Beschwerden, bitte den Beschwerdebutton (gekennzeichnet mit PN) verwenden.
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Nersgatt
ontopic starontopic starontopic starontopic starontopic starontopic starofftopic starofftopic star
Beiträge: 851
Erhaltene Danke: 62


Delphi 2010 Enterprise
BeitragVerfasst: Mi 19.08.09 13:49 
Der Quelltext des Virus war zeitweise bei der DP zu bestaunen. Und der Virus hat sich nur verbreitet und sonst nichts gemacht.
Aber das Konzept ist so schön simpel, dass jedes Scriptkiddie das um Schadfunktionen erweitern könnte.

Gruß,
Jens

_________________
Gruß, Jens
Zuerst ignorieren sie dich, dann lachen sie über dich, dann bekämpfen sie dich und dann gewinnst du. (Mahatma Gandhi)
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic star
Beiträge: 1181
Erhaltene Danke: 23

Win XP
Delphi 7 Pro; Delphi 2009 Pro
BeitragVerfasst: Mi 19.08.09 14:41 
der quelltext des virus ist (leider) im web zu finden
er macht tatsächlich nichts, als sich zu verbreiten
sprich: ein einfacher wurm

ist also nur proof of concept
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
pesi
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starofftopic star
Beiträge: 66
Erhaltene Danke: 1



BeitragVerfasst: Mi 19.08.09 14:57 
Hey Leute,
mich hat´s wohl auch erwischt. Aufgefallen ist es aber erst heute, nachdem wir ein Update auf unseren McAffee Scanner erhalten haben. Der hat plötzlich meine Programme "aufgefressen" und ich wusste nich warum. Da ich oft die SMTP-Kompos verwende hatte ich erst mal McAffee in Verdacht, dass er meine Programme nach dem update fälschlicherweise als "böse" eingestuft hat.
Der Tip mit der SysConst.bak Datei war Gold wert und hat sofort gefruchtet. Nu muss ich allerdings erst mal zusehen, dass ich alle Programm die ich in letzter Zeit kompiliert habe erneut und ohne Virus kompiliere. Leider ist anhand der SysConst.bak nicht zu erkennen seit wann ich die Sch... am Hals hatte.
Habt Ihr eine Ahnung seit wann dieser Quatsch im Umlauf ist???
Dank an dieses super Forum - ohne wäre ich garantiert verzweifelt!
Gruß Peter
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
Flamefire
ontopic starontopic starontopic starontopic starontopic starontopic starontopic starhalf ontopic starhalf offtopic star
Beiträge: 1181
Erhaltene Danke: 23

Win XP
Delphi 7 Pro; Delphi 2009 Pro
BeitragVerfasst: Mi 19.08.09 15:02 
der virus ist doch in der exe immer mit drin
durchsuch also einfach die dateien nach dem viruscode z.b. "uses Windows"
 
Antworten mit Zitat Beitrag melden
Private Nachricht sendenPosting in privater Nachricht zitieren
home home