• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 34 › Virus infiziert Entwicklungsumgebung [Update]

News-Meldung vom 18.08.2009 13:26

« Vorige | Nächste »


Virus infiziert Entwicklungsumgebung [Update]

Der Antivirenhersteller Kaspersky hat einen neuartigen Virus entdeckt, der Systeme mit der Entwicklungsumgebung Delphi befällt. In der Folge werden alle mit der kompromittierten Delphi-Installation übersetzten Delphi-Programme ebenfalls infiziert. Das Antiviren-Labor AV-Test hat auch bereits erste Exemplare in freier Wildbahn gesichtet.

Der Virus befällt die Delphi-Versionen 4.0, 5.0,6.0 und 7.0. Dazu überschreibt er die Delphi-Datei SysConst.dcu mit einer selbst übersetzten Version, nachdem er ein Backup mit dem Namen SysConst.bak angelegt hat. Da die infizierte Datei beim Übersetzen von Delphi-Programmen eingebunden wird, sind alle ab dann erzeugten Programme infiziert.

Der Virus hat keine weitere Schadfunktion, richtet also auf Systemen ohne Delphi gar keinen Schaden an. Somit geht wohl keine echte Gefahr von ihm aus. Konkret betroffen sind derzeit unter anderem die in Delphi entwickelten Programme Any TV Free 2.41 (anytv241_setup.exe) und Tidy Favorites 4.1 (TidyFavorites_Setup_4_1_free.exe), die auf einigen aktuellen Heft-CDs von Zeitschriften, aber auch in den Top 100 Downloads entsprechender Download-Portale zu finden sind. Die Scanner von Kaspersky, F-Secure und Ikarus melden den Schädling als "Virus.Win32.Induc.a". McAfee bemängelt infizierte Dateien mit "W32/Induc" oder mit "Generic!Artemis". Die Hersteller anderer Scanner sind informiert und arbeiten derzeit noch an Updates.

Die Idee, Schadcode in einem Compiler zu verstecken, ist keineswegs neu. Bereits 1984 diskutierte Unix-Vater Ken Thompson in seiner lesenswerten Dankesrede Reflections on Trusting Trust für den Turing-Preis die Möglichkeit, über den Compiler eine Hintertür in den Login-Prozess einzuschleusen. Immerhin hat es rund 25 Jahre gedauert, bis ihn jetzt die Realität eingeholt hat.

Update
Der Autor von Tidy Favorites stellt jetzt eine Version 4.14 zum Download bereit, die er nach eigenen Aussagen mit einem sauberen Delphi erstellt hat. Virenscanner liefern bei dieser Datei auch keinen Befund mehr. (ju)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (138 Beiträge)

Themen-Forum Schwachstellen


English version: Virus infects development environment

Auch auf heise online:

  • 3D-Spiele für jedermann
  • Beautiful Teams - Inspiring and Cautionary Tales from Veteran Team Leaders
  • Vorübergehendes Internetverbot für niedersächsische Polizei
  • Bundesweite Zentrale zur Botnetz-Bekämpfung wirft Fragen auf
  • iX-Workshops: Planung für 2010er-Scrum-Events online
  • Trojaner: Erst Geld, dann Internet
  • SE Radio: Interview mit Dave Thomas über die richtige Art, Code zu lesen
  • Online-Attacken gegen Schweizer Außenministerium
  • Cobol-Konferenz mit Rentner-Rabatt
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska