AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Delphi-PRAXiS - Lounge Klatsch und Tratsch ColdRoot - Wieder mal ein Schädling powered by Delphi :D
Thema durchsuchen
Ansicht
Themen-Optionen

ColdRoot - Wieder mal ein Schädling powered by Delphi :D

Ein Thema von Sherlock · begonnen am 22. Feb 2018 · letzter Beitrag vom 23. Feb 2018
 
Benutzerbild von Zacherl
Zacherl

Registriert seit: 3. Sep 2004
4.629 Beiträge
 
Delphi 10.2 Tokyo Starter
 
#8

AW: ColdRoot - Wieder mal ein Schädling powered by Delphi :D

  Alt 23. Feb 2018, 18:36
Die sagen oftmals einfach nur "Oh Delphi ... bööööööse" oder "Oh Indy ... bööööööse".
Dachte erst, dass beides der Grund ist, warum von vorgestern auf gestern die Anzahl der Scanner, die ein Programm von mir finden, von 0/67 auf 7/67 gestiegen ist. Lag aber an NSIS, die einzigen beiden enthaltenen Delphi-EXEs sind clean. Genau so bescheuert wie die Definition "Delphi" oder "Indy", was auf mein Programm zutrifft. Kaspersky wie immer, reiner Amateurverein. Nur getoppt von Bkav, das mal ein Programm von mir erkannt hat, aber nach Übersetzen einiger Strings und Forms auf Englisch (ohne Kompilieren) wurde das Programm nicht mehr bemängelt. Kriterium war offenbar "enthält deutschen Text".
Ja, Signaturen haben damit eigentlich wenig zu tun; das liegt an der Heuristik. Hierbei werden bestimmte WinAPIs als verdächtig eingestuft. Ein weiterer Faktor ist die Entropie des Kompilats. Hohe Entropie = sehr wahrscheinlich gepackt/gecrypted = verdächtig. Es wird natürlich "versucht" NSIS, UPX, etc. zu erkennen, automatisiert zu entpacken und dann erst zu analysieren. Wenn das aus irgendeinem Grund scheitert, können schon - wie in deinem Falle - einfache geänderte Strings ausschlaggebend für eine Detection sein. Hierbei liegt es aber meistens nicht an den Strings ansich, sondern daran, dass deren Änderung irgendwie Nebeneffekte hat.
Projekte:
- GitHub (Profil, zyantific)
- zYan Disassembler Engine ( Zydis Online, Zydis GitHub)
  Mit Zitat antworten Zitat
 


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:48 Uhr.
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz