Форум по Delphi программированию

Delphi Sources



Вернуться   Форум по Delphi программированию > Все о Delphi > [ "Начинающим" ]
Ник
Пароль
Регистрация <<         Правила форума         >> FAQ Пользователи Календарь Поиск Сообщения за сегодня Все разделы прочитаны

Ответ
 
Опции темы Поиск в этой теме Опции просмотра
  #1  
Старый 03.02.2016, 00:50
Konstantin-78 Konstantin-78 вне форума
Новичок
 
Регистрация: 27.04.2015
Сообщения: 76
Версия Delphi: Delphi7
Репутация: 10
По умолчанию "Delphi-ий" вирус – TrojWare.Win32Downloader.Bandload.arh

Доброе время суток форумчане,
Я уже несколько недель не пользовался Delphi 7, но вот решил его запустить и скомпилировать обычную форму.
После компиляции, при создании «Project1.exe», у меня заругалось ПО «Comodo» (антивирус и фаервол), с названием вируса: «TrojWare.Win32Downloader.Bandload.arh»,
С начало я решил, что оно «шутит», но при загрузке этого файла на сайт "virustotal.com", образовался по нему отчет, оказалось, что еще 14 антивирусника, заподозрили в этом не файле, что-то не ладное
картинка отчета.
Т.к. у меня «Comodo» - freeware, то конечно оно его не может вылечить.
Хотя, как видно из отчета, тот же «Avast», «DrWeb», «Kaspersky» и другие известные антивирусы, в этом файле не чего не нашли.
Из Internet узнал, что создание этого вируса примерно 2010г.
У меня вопросы:
1) Сталкивался с этой бедой кто-нибудь и как от него избавиться?
2) Почему, "Comodo", не видит вирус, вне "Project1.exe"?

Заранее спасибо за ответ.
Ответить с цитированием
  #2  
Старый 03.02.2016, 07:58
Аватар для NumLock
NumLock NumLock вне форума
Let Me Show You
 
Регистрация: 30.04.2010
Адрес: Северодвинск
Сообщения: 5,426
Версия Delphi: 7, XE5
Репутация: 59586
По умолчанию

Comodo никогда не использовал, а вот на работе установили Касперского. и вот тут началось...
стал удалять абсолютно безобидные программы, не давал их снова скомпилировать. в основном это программы на WinAPI, без использования VLC и модуля SysUtils. некоторые программы удавалось вылечить добавлением в uses какого-нибудь модуля от балды естественно размер программы увеличивался в несколько раз
__________________
Пишу программы за еду.
__________________
Ответить с цитированием
  #3  
Старый 03.02.2016, 10:40
Аватар для Bargest
Bargest Bargest вне форума
Профессионал
 
Регистрация: 19.10.2010
Адрес: Москва
Сообщения: 2,390
Версия Delphi: XE3/VS12/FASM
Репутация: 14665
По умолчанию

Похоже на применяемую среди некоторых AV-производителей практику копипасты вердикта без разбирательств. Возможно, в качестве "основы" был взят какой-нибудь Symantec, и далее по цепочке пошло клонирование.
Может, дело в том, что собрано в "BobSoft Mini Delphi", т.е. в кастомной версии делфы, если верить VT. В общем, надо либо писать о фолсе в контору, либо попытаться скомпилировать НЕ пустую форму - может и пропадет.
__________________
jmp $ ; Happy End!
The Cake Is A Lie.

Последний раз редактировалось Bargest, 03.02.2016 в 10:43.
Ответить с цитированием
Этот пользователь сказал Спасибо Bargest за это полезное сообщение:
Konstantin-78 (03.02.2016)
  #4  
Старый 03.02.2016, 12:56
Konstantin-78 Konstantin-78 вне форума
Новичок
 
Регистрация: 27.04.2015
Сообщения: 76
Версия Delphi: Delphi7
Репутация: 10
По умолчанию

Цитата:
Сообщение от Bargest
Может, дело в том, что собрано в "BobSoft Mini Delphi", т.е. в кастомной версии делфы, если верить VT. В общем, надо либо писать о фолсе в контору, либо попытаться скомпилировать НЕ пустую форму - может и пропадет.

Прикольно то, что НЕ пустая форма, т.е. форма на которую положить например button, работает нормально и comodo уже НЕ ругается. (Как посоветовали на одном из форумов). Вот теперь как это ПОНЯТЬ?
Но при загрузке его на VT, уже не 14/53, а 17/52, кроме "Comodo", определили его как вирус.
Че вообще происходит?
Ответить с цитированием
  #5  
Старый 03.02.2016, 13:51
Аватар для NumLock
NumLock NumLock вне форума
Let Me Show You
 
Регистрация: 30.04.2010
Адрес: Северодвинск
Сообщения: 5,426
Версия Delphi: 7, XE5
Репутация: 59586
По умолчанию

Цитата:
Сообщение от Konstantin-78
Че вообще происходит?
антивирусные алгоритмы воруют друг у друга, базы тоже. вот косяки антивирусников и плодятся
я бы и на работе оставил бы только защитника Windows и не понижал бы UAC (дома на ПК и планшете так и сделано), но политика безопасности организации не позволяет
__________________
Пишу программы за еду.
__________________
Ответить с цитированием
  #6  
Старый 03.02.2016, 14:29
Konstantin-78 Konstantin-78 вне форума
Новичок
 
Регистрация: 27.04.2015
Сообщения: 76
Версия Delphi: Delphi7
Репутация: 10
По умолчанию

Цитата:
Сообщение от NumLock
антивирусные алгоритмы воруют друг у друга, базы тоже. вот косяки антивирусников и плодятся
Интересно, что до этого программы (которые были мной сделаны), т.е. на них антивирусы на сайте "virustotal.com" - не ругались

У меня стоит виртуалка с Windows 8.1, обновил на ней, встроенный антивирусник, сделал быстрое сканирование, во время сканирования, запускал мой якобы зараженный файл - и ни чего, он просто не нашел

Последний раз редактировалось Konstantin-78, 03.02.2016 в 14:36.
Ответить с цитированием
  #7  
Старый 03.02.2016, 14:45
Аватар для NumLock
NumLock NumLock вне форума
Let Me Show You
 
Регистрация: 30.04.2010
Адрес: Северодвинск
Сообщения: 5,426
Версия Delphi: 7, XE5
Репутация: 59586
По умолчанию

Нынче антивирусники стали писать с ошибками и багами, а исправлять лень
__________________
Пишу программы за еду.
__________________
Ответить с цитированием
  #8  
Старый 03.02.2016, 16:46
Konstantin-78 Konstantin-78 вне форума
Новичок
 
Регистрация: 27.04.2015
Сообщения: 76
Версия Delphi: Delphi7
Репутация: 10
По умолчанию

Цитата:
Сообщение от NumLock
Нынче антивирусники стали писать с ошибками и багами, а исправлять лень
Не, ну если в них есть такие промахи (как вы написали), то эти антивирусники одинаково наверное ругались бы как на файл скомпилированный сегодня 03.02.2016
Project1.exe,
так и на файл программы, сделанный мной 26.12.2015.
А в результате, "результат проверки" - разный
Значит, что-то ко мне пришло

Последний раз редактировалось Konstantin-78, 03.02.2016 в 16:49.
Ответить с цитированием
  #9  
Старый 03.02.2016, 19:01
lmikle lmikle вне форума
Модератор
 
Регистрация: 17.04.2008
Сообщения: 8,015
Версия Delphi: 7, XE3, 10.2
Репутация: 49089
По умолчанию

Далеко не факт.
Скорее всего, вирус определяется модулем эвристики по неполным сигнатурам (т.е. просто по кускам "подозрительного" кода и др. признакам). А тот, старый, файл был проверен ранее и помечен как чистый. Вот антивирь его и не обругивает. Что бы я сделал:
1. Скачал бы какой-нить свежий антивирь с LiveCD и прогнал бы его по всей системе. В крайнем случае можно скачать CureIt.
2. Если система чистая (после п. 1), то дальше можно поднастроить антивирь, варианты:
а) понизить уровень эвристики
б) исключить папку с проектами из путей проверки, типа там все и так чистое
3. Подумать о установке более хорошего антивиря. Из бесплатных наилучшие показатели у Avast, Avira, AVG.
Ответить с цитированием
  #10  
Старый 04.02.2016, 00:16
Konstantin-78 Konstantin-78 вне форума
Новичок
 
Регистрация: 27.04.2015
Сообщения: 76
Версия Delphi: Delphi7
Репутация: 10
По умолчанию

Цитата:
Сообщение от lmikle
....
1. Скачал бы какой-нить свежий антивирь с LiveCD и прогнал бы его по всей системе. В крайнем случае можно скачать CureIt.
...
- LiveCD с CureIt, уже прогонял и он ни чего не нашел
- да, на других форумах, тоже такой мысли - "не о чем беспокоется", после того как посмотрели мой файл/архив (пароль «virus»)
- Я просто файл отправил "Comodo" с примечанием - FalseAlarm - вот и все

Последний раз редактировалось Konstantin-78, 04.02.2016 в 00:19.
Ответить с цитированием
  #11  
Старый 04.02.2016, 02:22
lmikle lmikle вне форума
Модератор
 
Регистрация: 17.04.2008
Сообщения: 8,015
Версия Delphi: 7, XE3, 10.2
Репутация: 49089
По умолчанию

Ну, если CureIt ничего не нашел, то, скорее всего, ничего и нету.
Соответсвенно, убери папку с проектами из путей проверки (ну или добавь в игнор-лист) и работай спокойно.
Ответить с цитированием
  #12  
Старый 06.02.2016, 12:20
Аватар для Vayrus
Vayrus Vayrus вне форума
Исполняемый Ретровирус
 
Регистрация: 09.08.2008
Адрес: Umbrella Corporation
Сообщения: 743
Репутация: 1293
Лампочка

Возможно, при компиляции добавляются различные BPL файлы, надо смотреть опции проекта и среды... Не помешало бы глянуть импортируемые функции вашего исполняемого файла. А для обхода антивирусов можно добавить в ресурсы форму-пустышку, диалог-пустышку и т.п. или в USES прописать Forms и т.п.
Ответить с цитированием
Ответ


Delphi Sources

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск
Опции просмотра

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB-коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход


Часовой пояс GMT +3, время: 16:38.


 

Сайт

Форум

FAQ

RSS лента

Прочее

 

Copyright © Форум "Delphi Sources" by BrokenByte Software, 2004-2023

ВКонтакте   Facebook   Twitter