AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Thema durchsuchen
Ansicht
Themen-Optionen

Bin ich befallen?

Ein Thema von himitsu · begonnen am 29. Nov 2010 · letzter Beitrag vom 29. Nov 2010
Antwort Antwort
Benutzerbild von himitsu
himitsu

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.342 Beiträge
 
Delphi 12 Athens
 
#1

AW: Bin ich befallen?

  Alt 29. Nov 2010, 13:50
Die Rescue Disk läd noch 'nen Weilchen

und der super DE-Cleaner von botfrei hat zwar 10 (eigentlich nur 3, da Kopieen) Dateien gefunden und als bösartig eingestuft.

Zwei Dateien kenn ich genau, da sie selbsgeschrieben sind und die andere ist von einem DP-Mitglied der Codepad 2.0.



Die eine Datei macht übrigens nix anderes, als
Delphi-Quellcode:
Procedure TForm1.Button1Click(Sender: TObject);
  Procedure Search(Const Dir, Name: String);
    Var SR: TSearchRec;

    Begin
      Caption := Dir;
      Application.ProcessMessages;
      If FindFirst(Dir + Name, faAnyFile, SR) = 0 Then Begin
        Repeat
          If (SR.Name = '') or (SR.Name = '.') or (SR.Name = '..') Then Continue;
          If SR.Attr and faDirectory = 0 Then Memo1.Lines.Add(Dir + SR.Name)
          Else Memo1.Lines.Add(Dir + SR.Name + '\');
        Until FindNext(SR) <> 0;
        FindClose(SR);
      End;
      If FindFirst(Dir + '*.*', faDirectory, SR) = 0 Then Begin
        Repeat
          If (SR.Name = '') or (SR.Name = '.') or (SR.Name = '..') Then Continue;
          If SR.Attr and faDirectory <> 0 Then Search(Dir + SR.Name + '\', Name);
        Until FindNext(SR) <> 0;
        FindClose(SR);
      End;
    End;

  Begin
    Button1.Enabled := False;
    Memo1.Lines.Clear;
    Search('', Edit1.Text);
    Caption := 'Form1';
    Button1.Enabled := True;
  End;

Procedure TForm1.Edit1KeyPress(Sender: TObject; Var Key: Char);
  Begin If Key = #13 Then Button1.Click; End;
(die XP-Suche war halt nicht unbedingt zuverlässig/schnell)


Also 'nen reines Delphi-Gebashe ... weil Delphi-Programme ja immer sooooo böse sind.
Ein Therapeut entspricht 1024 Gigapeut.
  Mit Zitat antworten Zitat
Benutzerbild von s.h.a.r.k
s.h.a.r.k

Registriert seit: 26. Mai 2004
3.159 Beiträge
 
#2

AW: Bin ich befallen?

  Alt 29. Nov 2010, 13:55
Und Codepad hat doch so nen Hook in einer DLL, soweit ich das noch einschätzen kann.

BTW: Schon mal nach auffälligen Dateien gesucht? Wie oben beschrieben.
»Remember, the future maintainer is the person you should be writing code for, not the compiler.« (Nick Hodges)
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.342 Beiträge
 
Delphi 12 Athens
 
#3

AW: Bin ich befallen?

  Alt 29. Nov 2010, 13:58
BTW: Schon mal nach auffälligen Dateien gesucht?
Nix zu finden, auch in der Registry nicht.

Allerdings stand irgendwo, daß dieses Teil schwer zu entdecken sein soll.
Ein Therapeut entspricht 1024 Gigapeut.
  Mit Zitat antworten Zitat
Benutzerbild von Luckie
Luckie

Registriert seit: 29. Mai 2002
37.621 Beiträge
 
Delphi 2006 Professional
 
#4

AW: Bin ich befallen?

  Alt 29. Nov 2010, 14:39
Und wenn du ihn findest, nicht reinigen, sondern neu aufsetzen.
Michael
Ein Teil meines Codes würde euch verunsichern.
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.342 Beiträge
 
Delphi 12 Athens
 
#5

AW: Bin ich befallen?

  Alt 29. Nov 2010, 17:56
Und wenn du ihn findest, nicht reinigen, sondern neu aufsetzen.
Ist schon OK, aber wenn nichts da ist, dann würde ich dieses gerne vermeiden.

Steht nicht grad viel Informatives drin und in Bedrohungdetails steht nur der Dateiname+Pfad.
Was ich komisch finde, ist, daß ich gefährlichere Dateien auf der Platte hat, welche nicht bemängelt werden.
Angehängte Grafiken
Dateityp: png Suchen.png (40,4 KB, 46x aufgerufen)
Dateityp: png Codepad.png (41,4 KB, 29x aufgerufen)
Ein Therapeut entspricht 1024 Gigapeut.
  Mit Zitat antworten Zitat
Benutzerbild von Assarbad
Assarbad

Registriert seit: 8. Okt 2010
Ort: Frankfurt am Main
1.234 Beiträge
 
#6

AW: Bin ich befallen?

  Alt 29. Nov 2010, 21:27
Und wenn du ihn findest, nicht reinigen, sondern neu aufsetzen.
Ist schon OK, aber wenn nichts da ist, dann würde ich dieses gerne vermeiden.
Bei Rootkits ist das ja das fiese. Man weiß nicht unbedingt, daß man befallen ist, geschweige denn von was - aber die Indikatoren sind da. Hier kann ich nix sehen (siehe die beiden Screenshots). Ich empfehle daß du nochmal GMER und den RootkitRevealer von Sysinternals drüberlaufen läßt. Dann haben wir ziemliche Sicherheit, daß da auch nix versteckt unterwegs ist.

Steht nicht grad viel Informatives drin und in Bedrohungdetails steht nur der Dateiname+Pfad.
Komplett lesen

Offenbar ist das ein whitelist-basiertes Programm. Sprich, Norton geht danach was sie kennen. Ist eine sehr sichere Methode, aber alles kennen die logischerweise nicht. Interessant wäre ...

Was ich komisch finde, ist, daß ich gefährlichere Dateien auf der Platte hat, welche nicht bemängelt werden.
... bei diesen, was genau Norton dazu sagt.

Was denn so? Echte Malware oder eher Grayware?

Kann dir gern mal unseren Kommandozeilenscanner mit Virensignaturen schicken (bspw. morgen).
Oliver
"... aber vertrauen Sie uns, die Physik stimmt." (Prof. Harald Lesch)
  Mit Zitat antworten Zitat
Benutzerbild von Assarbad
Assarbad

Registriert seit: 8. Okt 2010
Ort: Frankfurt am Main
1.234 Beiträge
 
#7

AW: Bin ich befallen?

  Alt 29. Nov 2010, 14:52
und der super DE-Cleaner von botfrei hat zwar 10 (eigentlich nur 3, da Kopieen) Dateien gefunden und als bösartig eingestuft.
Wie genau werden sie denn gemeldet?
Oliver
"... aber vertrauen Sie uns, die Physik stimmt." (Prof. Harald Lesch)
  Mit Zitat antworten Zitat
Antwort Antwort


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:48 Uhr.
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz