• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 34 › Virus infiziert Entwicklungsumgebung [Update]

News-Meldung vom 18.08.2009 13:26

« Vorige | Nächste »


Virus infiziert Entwicklungsumgebung [Update]

Der Antivirenhersteller Kaspersky hat einen neuartigen Virus entdeckt, der Systeme mit der Entwicklungsumgebung Delphi befällt. In der Folge werden alle mit der kompromittierten Delphi-Installation übersetzten Delphi-Programme ebenfalls infiziert. Das Antiviren-Labor AV-Test hat auch bereits erste Exemplare in freier Wildbahn gesichtet.

Der Virus befällt die Delphi-Versionen 4.0, 5.0,6.0 und 7.0. Dazu überschreibt er die Delphi-Datei SysConst.dcu mit einer selbst übersetzten Version, nachdem er ein Backup mit dem Namen SysConst.bak angelegt hat. Da die infizierte Datei beim Übersetzen von Delphi-Programmen eingebunden wird, sind alle ab dann erzeugten Programme infiziert.

Der Virus hat keine weitere Schadfunktion, richtet also auf Systemen ohne Delphi gar keinen Schaden an. Somit geht wohl keine echte Gefahr von ihm aus. Konkret betroffen sind derzeit unter anderem die in Delphi entwickelten Programme Any TV Free 2.41 (anytv241_setup.exe) und Tidy Favorites 4.1 (TidyFavorites_Setup_4_1_free.exe), die auf einigen aktuellen Heft-CDs von Zeitschriften, aber auch in den Top 100 Downloads entsprechender Download-Portale zu finden sind. Die Scanner von Kaspersky, F-Secure und Ikarus melden den Schädling als "Virus.Win32.Induc.a". McAfee bemängelt infizierte Dateien mit "W32/Induc" oder mit "Generic!Artemis". Die Hersteller anderer Scanner sind informiert und arbeiten derzeit noch an Updates.

Die Idee, Schadcode in einem Compiler zu verstecken, ist keineswegs neu. Bereits 1984 diskutierte Unix-Vater Ken Thompson in seiner lesenswerten Dankesrede Reflections on Trusting Trust für den Turing-Preis die Möglichkeit, über den Compiler eine Hintertür in den Login-Prozess einzuschleusen. Immerhin hat es rund 25 Jahre gedauert, bis ihn jetzt die Realität eingeholt hat.

Update
Der Autor von Tidy Favorites stellt jetzt eine Version 4.14 zum Download bereit, die er nach eigenen Aussagen mit einem sauberen Delphi erstellt hat. Virenscanner liefern bei dieser Datei auch keinen Befund mehr. (ju/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (138 Beiträge)

Themen-Forum Schwachstellen


English version: Virus infects development environment

Auch auf heise online:

  • SE Radio: Interview mit Dave Thomas über die richtige Art, Code zu lesen
  • Online-Attacken gegen Schweizer Außenministerium
  • Cobol-Konferenz mit Rentner-Rabatt
  • Kostenloses Einführungsbuch in die C#-Programmierung
  • codekicker-Community: Fragen und Antworten zur Programmierung
  • Embarcadero veröffentlicht RAD Studio 2010
  • SE Radio: Interview mit Jim de Rivieres über API-Design
  • BSI distanziert sich von angeblicher Viren-Warnung per E-Mail

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska