Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26958, Antworten: 4223
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50958, Antworten: 1397
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3353, Antworten: 128
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7666, Antworten: 186
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 324, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Gehe zum ersten neuen Beitrag Acer Aspire 8745ZG fährt...
Aufrufe: 67, Antworten: 6
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 154, Antworten: 9
Gehe zum ersten neuen Beitrag avs4you_com Lizenz oder Abo?
Aufrufe: 79, Antworten: 4
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 09.03.2010, 16:57   #46 (Direktlink)
Stammuser
 
Benutzerbild von Andreas Miethe
 
Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
Standard

Zitat:
Zitat von AHT Beitrag anzeigen
Wie gesagt, hier ist die EXE entpackt worden,
das hier ist also beweiskräftig widerlegt:

Zitat:
Also mit dem UPX-Exepacker hat kein Virenscanner Probleme.
Der Include-Generator ist aber nicht mit UPX gepackt worden.
Da würde mich ja mal interessieren wie Du den entpackt hast
__________________
Gruss
Andreas

______________________
http://www.ampsoft.eu

Profan 3.3 - XProfanX2
Windows 95,98,ME,2000,XP
Vista - Windows 7 32 / 64 Bit

ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher
Andreas Miethe ist offline   Mit Zitat antworten
Alt 09.03.2010, 17:04   #47 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Die Version, die meinen XPIA-Tools beiliegt, ist mit UPX gepackt. Kann sein, dass ich sie selber gepackt habe, weiss nicht mehr genau.
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 09.03.2010, 17:35   #48 (Direktlink)
Stammuser
 
Benutzerbild von Andreas Miethe
 
Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
Standard

Ja das mag so sein. Ich hatte Dir, glaube ich, mal eine spezielle Version gemacht.
Der, der auf meiner Seite zu finden ist, ist mit Aspack gepackt. Hier bei mir wird bei meiner gepackten Version auch kein Virusalarm ausgelöst. Von Avast nicht und auch nicht von Avira,
__________________
Gruss
Andreas

______________________
http://www.ampsoft.eu

Profan 3.3 - XProfanX2
Windows 95,98,ME,2000,XP
Vista - Windows 7 32 / 64 Bit

ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher
Andreas Miethe ist offline   Mit Zitat antworten
Alt 09.03.2010, 17:49   #49 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Meine Version wird seit einiger Zeit angemeckert von Avast. Worin unterscheiden sich die Versionen sonst, wenn man den Packer ausser acht lässt?
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 09.03.2010, 18:21   #50 (Direktlink)
Stammuser
 
Benutzerbild von Andreas Miethe
 
Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
Standard

Wenn ich mich recht entsinne, werden bei meiner Version Meldungen ausgegeben und Notepad gestartet, bei Deiner geht es ohne Meldungen und ohne Notepad, still sozusagen.
Bei den internen Funktionen hat sich nichts geändert.
__________________
Gruss
Andreas

______________________
http://www.ampsoft.eu

Profan 3.3 - XProfanX2
Windows 95,98,ME,2000,XP
Vista - Windows 7 32 / 64 Bit

ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher
Andreas Miethe ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 09.03.2010, 18:21   #51 (Direktlink)
Forenmaskottchen
 
Benutzerbild von Bangkok
 
Registriert seit: 09.02.2009
Ort: Bangkok
Beiträge: 686
Standard

Ich habe gerade die Tools von Xpia getestet, jetzt wird mit Avira auch PRF2FMT.EXE als TR/Midgare.ajmw erkannt, bei Avira ist jedoch keine Beschreibung zu erhalten. Der Inc-Generator wird nur in gepacktem Zustand als Virus erkannt, entpackt ist alles ok. ich habe auch noch einen älteren Inc-Generator, der wird nicht als Virus erkannt, ist scheinbar auch nicht gepackt.
__________________
Er ist ein Mann wie ein Baum. Sie nennen ihn Bonsai.
http://dieterzornow.gmxhome.de
Bangkok ist offline   Mit Zitat antworten
Alt 09.03.2010, 18:41   #52 (Direktlink)
Stammuser
 
Benutzerbild von Andreas Miethe
 
Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
Standard

Zitat:
Zitat von Bangkok Beitrag anzeigen
ich habe auch noch einen älteren Inc-Generator, der wird nicht als Virus erkannt, ist scheinbar auch nicht gepackt.
Wenn Du den von meiner Seite hast, dann ist der gepackt.
Kannst Du leicht mit einem HEX-Editor auslesen. Irgendwo am Anfang findest Du ASPACK im Klartext.
__________________
Gruss
Andreas

______________________
http://www.ampsoft.eu

Profan 3.3 - XProfanX2
Windows 95,98,ME,2000,XP
Vista - Windows 7 32 / 64 Bit

ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher
Andreas Miethe ist offline   Mit Zitat antworten
Alt 09.03.2010, 18:42   #53 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Zitat:
Zitat von Andreas Miethe Beitrag anzeigen
Der, der auf meiner Seite zu finden ist, ist mit Aspack gepackt. Hier bei mir wird bei meiner gepackten Version auch kein Virusalarm ausgelöst. Von Avast nicht und auch nicht von Avira,
Siehe hier - einige Scanner schlagen doch Alarm.

Zitat:
Worin unterscheiden sich die Versionen sonst, wenn man den Packer ausser acht lässt?
Die EXE von Andreas hat unter anderem zusätzliche Sections (eine Resource), auch das kann schon sehr viel ausmachen.
Der Code hat sich etwas geändert (.text Section ist größer und .data Section ebenfalls).
Die einzelnen Scanner finden bei der Version aus deinem Paket an mindestens zwei Stellen in der .text Section Code, die sie einem Virus zuordnen. Teilweise wird hier ein gegenvergleich mit dem kurzen Codestück in der .flat Section vorgenomen - wenn eines der Codestücke nicht passt, schlägt dann der jeweilige Scanner nicht an.
Ich nehme zur Zeit an, das mindestens ein Virenschreiber Teile des Codes, die als Grundlage für das Tool gedient haben, in seinem Trojaner verwendet hat. Diesen Zusammenhang muss man erst einmal aufbrechen, ansonsten gibt es das selbe Problem nach einiger Zeit wieder.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 09.03.2010, 18:53   #54 (Direktlink)
Stammuser
 
Benutzerbild von Andreas Miethe
 
Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
Standard

Zitat:
Zitat von AHT Beitrag anzeigen
Die EXE von Andreas hat unter anderem zusätzliche Sections (eine Resource), auch das kann schon sehr viel ausmachen.
Stimmt, die hat ein Icon.
Kann mich ehrlich gesagt nicht mehr so genau erinnern. Das Teil ist vor 5 Jahren entstanden.
__________________
Gruss
Andreas

______________________
http://www.ampsoft.eu

Profan 3.3 - XProfanX2
Windows 95,98,ME,2000,XP
Vista - Windows 7 32 / 64 Bit

ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher
Andreas Miethe ist offline   Mit Zitat antworten
Alt 09.03.2010, 20:26   #55 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Leistet aber immer noch gute Dienste!
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 10.03.2010, 17:19   #56 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Das sind auf jeden Fall gute Tools, trotzdem sollte man an den Vrenmldungen arbeiten. Hier ist die Seite zum Teten:
VirusTotal - Kostenloser online Viren- und Malwarescanner

Ich möchte jetzt ah gerne mal die EXE unter de Lupe nehmen, die mir Frank zugeschickt hat:

Bewegungsmelder_1.exe mit XProfan 10a compiliert.
Hier die Ausgangslage...
Folgende Scanner melden keinen Virus:
  • a-squared
  • AhnLab-V3
  • AntiVir
  • Antiy-AVL
  • Authentium
  • Avast5
  • AVG
  • BitDefender
  • CAT-QuickHeal
  • Comodo
  • DrWeb
  • eSafe
  • eTrust-Vet
  • F-Prot
  • F-Secure
  • Fortinet
  • Ikarus
  • Jiangmin
  • K7AntiVirus
  • Kaspersky
  • McAfee
  • McAfee-GW-Edition
  • Microsoft
  • NOD32
  • Norman
  • nProtect
  • PCTools
  • Prevx
  • Rising
  • Sophos
  • Sunbelt
  • TrendMicro
  • VBA32
  • ViRobot
  • VirusBuster
Folgende Scanner melden einen Virus:
  • Avast -> Win32:Trojan-gen
  • ClamAV -> Trojan.Agent-31361
  • GData -> Win32:Trojan-gen
  • McAfee+Artemis -> Artemis!8908BD633124
  • Panda -> Suspicious file
  • Symantec -> Suspicious.Insight
  • TheHacker -> Trojan/Agent.rqt
Die Datei scheint nicht mit einem EXE-Packer gepackt zu sein.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 10.03.2010, 18:09   #57 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Als erstes habe ich den an die EXE angehängten XProfan-PRC-Quellcode "untersucht". Das, was man als Code geschrieben hat, wird scheinbar beim Linken als PRC an die Runtime hinter die Resource angehängt. An dem Codewort RGH-PROFANF DATEI kann man erkennen, wo der angehängte "Quelltext" anfängt (bitte korrigieren, wo irgendwas nicht stimmt).
Als erstes habe ich den Bereich mit einem Hexeditor überschrieben, in em sich vermutlich der Quelltext befindet, der die intgrierte DLL erzeugt. Verwendet habe ich hierzu NOPs (Opcode)

Auf das Ändern dieser Sequenz reagierten
  • McAfee+Artemis
  • Panda
Die zeigten dann keine Virenmeldung mehr.

Auf das Überschreben des gesammten Codes reagierten keine weiteren Scanner.

Der Grund für diese Meldungen scheint darin zu liegen, das Profan bei der Erzeugung der EXE den Quelltext codiert und damit eine größere Wahrscheinlichkeit schafft, das daraus sinnvolle Opcode-Sequenzen entstehen. Das einfügen der DLL ist (scheinbar) nicht direkt der Grund, erhöht aber leicht die Wahrscheinlichkeit, das es zu solchen Meldungen kommt.
Es ist damit zu rechnen, das auch EXE Dateien, die mit reinem Profan erzeugt wurde, früher oder später vereinzelt solche Virenmeldungen hervorrufen.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 10.03.2010, 18:42   #58 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Dann habe ich wieder die Originale EXE genommen und die Resource mit einem Hexeditor etwas bearbeitet. Ich habe die Resource dabei nicht vergrößert, nur ein Byte geändert - und zwar aus der String-Versinsinfo
"10.0.0.161"
folgendes gemacht:
"10.0.0.166"





Darauf reagierten, indem sie keine Virenmeldungen mehr brachten
  • McAfee+Artemis
  • Panda
  • TheHacker
Manche Scanner scheinen also für ihren Scan ene Kombination aus gefundenen Codesequenzen und Daten aus der Resource zu verwenden. Ich kann jedem nur raten, die Versionsinfos und die Beschreibug der Dateien anzupassen, auch diese hier in der Resource 24 (Manifest):

name="CompanyName.ProductName.YourApplication"

Wegen einer bestimmten Kleinigkeit, die mir aufgefallen ist, scheint es so zu sein, dass wir wohl mindestens einen Virenschreiber unter uns haben.
Das was Panda dort scannt deute ich zumindestens so - der scheint eine bestimmte XProfan Version anzumeckern.

Wer noch XProfan in Version 10a hat, bitte mal hier melden. Ich brauche ein damit erzeugtes Programm.

__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (10.03.2010 um 18:54 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 10.03.2010, 20:21   #59 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Deine Bemühungen sind für mich so sehr gut nachvollziehbar, hat Hand und Fuß.
Ich glaube auch, dass die Virenscanner heute recht anfällig sind gegenüber zufälligen Bytesequenzen, und vielleicht zu früh losmeckern. Darum sollte man einen Scanner verwenden, der eine Funktion besitzt um zu sagen: "Diese Datei ist garantiert nicht infiziert, also bitte in Zukunft ignorieren".
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 11.03.2010, 08:18   #60 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Noch mal zu Panda:
Kleine Korrektur - Panda meckert scheinbar XProfan10a an, wenn das zusammen mit XPIA verwendet wird. Das ist in diesem Fall kein Zufall!
Das kann zum einen bedeuten, das Viren mit XProfan in Verbindung mit XPIA unterwegs sind, zum anderen kann es auch heißen, dass hier die Calls auf unsichtbaren Code (den der integrierten DLL) aufgefallen sind und man das nicht einzuordnen wusste (wird ja auch als "Suspicious file" bezeichnet). Das muss weiter beobachtet werden.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (11.03.2010 um 08:28 Uhr)
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an




Alle Zeitangaben in WEZ +2. Es ist jetzt 11:49 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2