Total Commander Foren-Übersicht Total Commander
Forum - Public Discussion and Support
 
 FAQFAQ   SuchenSuchen   MitgliederlisteMitgliederliste   GruppenGruppen   RegistrierenRegistrieren 
 ProfilProfil   Priv. Nachrichten lesenPriv. Nachrichten lesen   LoginLogin 

W32/Induc-A virus infects Delphi sysconst.dcu
Gehen Sie zu Seite 1, 2, 3  Weiter
 
Neuen Beitrag schreiben   Auf Beitrag antworten    Total Commander Foren-Übersicht -> Plugins and addons: devel.+support (English) Druckansicht
Vorheriges Thema anzeigen :: Nächstes Thema anzeigen  
Autor Nachricht
JohnFredC
Power Member
Power Member


Anmeldungsdatum: 14.03.2003
Beiträge: 788
Wohnort: Sarasota & Winter Springs Florida

BeitragVerfasst am: Di Aug 18, 2009 8:44 pm    Titel: W32/Induc-A virus infects Delphi sysconst.dcu Antworten mit Zitat

I accidently ran across this article today and just for the h*** of it scanned my Delphi 5 folder.

Lo and behold, there it was. Instant panic mode, but luckily none of my compiled executables had been infected yet, so nothing bad has left my shop.

Virus scanned all my volumes and found it in two products: 3DImageCommander and IconCommander.

Heads up everyone. A good reason to do a complete virus scan more frequently. My Delphi must have been infected before the virus hit the Avast! database.
_________________
Licensed, Mouse-Centric
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden
ZeLen1y
Junior Member
Junior Member


Anmeldungsdatum: 27.06.2009
Beiträge: 27

BeitragVerfasst am: Di Aug 18, 2009 10:58 pm    Titel: Antworten mit Zitat

Plugins infected in my tc folder Rolling Eyes
· ICLRead 1.4.wcx
· ICLView 5.5.2009.wlx
_________________
p.s. sry for my english +_+
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
fenix_productions
Power Member
Power Member


Anmeldungsdatum: 07.08.2005
Beiträge: 1661
Wohnort: Poland

BeitragVerfasst am: Mi Aug 19, 2009 2:07 am    Titel: Antworten mit Zitat

2ZeLen1y
I think it's a false alarm in your case. These plugins do not seem to be written in Delphi.

I've checked with few tools and each one of them reports UPX so this is rather old "stupid antivirus software" case.
_________________
"When we created the poke, we thought it would be cool to have a feature without any specific purpose." Facebook...

#128099
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen
ZeLen1y
Junior Member
Junior Member


Anmeldungsdatum: 27.06.2009
Beiträge: 27

BeitragVerfasst am: Mi Aug 19, 2009 3:55 am    Titel: Antworten mit Zitat

2fenix_productions
You think that Nod, DrWeb, Kaspersky or Symantec are "stupid antivirus software" ? Shocked

Online check:
http://www.virustotal.com/ru/analisis/ee48a5f0ed7cdf7f094b1beb1645beddbf918c75ceb5d405d8731d5419c0812c-1250675747
http://www.virustotal.com/ru/analisis/5303dcbed96986117132e89bb53f684f3ce5e5958a37d3c715291dc6fb6f72fe-1250675830
_________________
p.s. sry for my english +_+
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
karlchen
Power Member
Power Member


Anmeldungsdatum: 06.02.2003
Beiträge: 2721
Wohnort: Germany

BeitragVerfasst am: Mi Aug 19, 2009 4:40 am    Titel: Antworten mit Zitat

Hi, folks.

With respect to the download files wcx_ICLRead_1.4.1.zip and wlx_ICLView_5.5.2009.zip:
+ Kaspersky Online File Scan considers them both clean (today 12:30 METDST)
+ Our Symantec AV 10.1.5, definitions: 17.08.2009 considers them both clean.

Either of two assumptions will be true very likely:
  • Kaspersky and our Symantec AV are both wrong and they files are infected.
  • Kaspersky and Symantec are right, the files are clean. All those considering them infected have implemented their detection patterns for W32/Induc too carelessly.

Time will tell which of the two assumptions is right and which one is wrong.

Kind regards,
Karl
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden
ghisler(Author)
Site Admin
Site Admin


Anmeldungsdatum: 04.02.2003
Beiträge: 17794
Wohnort: Switzerland

BeitragVerfasst am: Mi Aug 19, 2009 4:52 am    Titel: Antworten mit Zitat

Thanks for the warning, I will inform the developer of these plugins, and the webmaster of wincmd.ru.

Btw, Total Commander itself isn't in danger - it's written in Delphi 2, which isn't affected by the virus. I didn't have any infected plugins installed either, only older versions.
_________________
Author of Total Commander
http://www.ghisler.com
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen
DrShark
Senior Member
Senior Member


Anmeldungsdatum: 03.11.2006
Beiträge: 433
Wohnort: Kyiv, Ukraine

BeitragVerfasst am: Mi Aug 19, 2009 9:39 am    Titel: Antworten mit Zitat

CopyToTabs and Tc_But_Exe TC addons and Mover.wcx are infected too. These files can be successfully treated by Kaspersky with latest virus bases.
_________________
Vista Home Premium SP2 rus 32 bit
TC #149847 Personal licence
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
karlchen
Power Member
Power Member


Anmeldungsdatum: 06.02.2003
Beiträge: 2721
Wohnort: Germany

BeitragVerfasst am: Mi Aug 19, 2009 9:48 am    Titel: Antworten mit Zitat

DrShark hat folgendes geschrieben:
CopyToTabs and Tc_But_Exe TC addons and Mover.wcx are infected too.

Tested and confirmed! Shocked

Karl
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden
Boofo
Power Member
Power Member


Anmeldungsdatum: 10.02.2003
Beiträge: 1377
Wohnort: Des Moines, IA (USA)

BeitragVerfasst am: Mi Aug 19, 2009 10:03 am    Titel: Antworten mit Zitat

2ZeLen1y
I run Symantec and have gotten no such errors.
_________________
chmod a+x /bin/laden -- Allows anyone the permission to execute /bin/laden

How do I un-overwrite all my data?

User of Total Commander
#60471 Single user license
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen AIM-Name Yahoo Messenger MSN Messenger
Horst.Epp
Senior Member
Senior Member


Anmeldungsdatum: 06.02.2003
Beiträge: 476
Wohnort: Germany

BeitragVerfasst am: Mi Aug 19, 2009 11:06 am    Titel: Antworten mit Zitat

Boofo hat folgendes geschrieben:
2ZeLen1y
I run Symantec and have gotten no such errors.

Kapersky ist not alone.
Avira Antivir finds it and also Sophos.
So don't wait until your Symantex finds it to.
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
DrShark
Senior Member
Senior Member


Anmeldungsdatum: 03.11.2006
Beiträge: 433
Wohnort: Kyiv, Ukraine

BeitragVerfasst am: Mi Aug 19, 2009 11:25 am    Titel: Antworten mit Zitat

Uploaded files treated by Kaspersky:
http://www.multiupload.com/24CLO0IRS4
(mover.wcx from link above; CopyToTabs 4.2.6.5 and 5.0; TC_But_Exe)
http://www.multiupload.com/92ZK0UJY67
(CopyToTabs 5.5)
But its still recommend to wait for official updates from plugin & addon authors.
_________________
Vista Home Premium SP2 rus 32 bit
TC #149847 Personal licence
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
fenix_productions
Power Member
Power Member


Anmeldungsdatum: 07.08.2005
Beiträge: 1661
Wohnort: Poland

BeitragVerfasst am: Mi Aug 19, 2009 1:09 pm    Titel: Antworten mit Zitat

ZeLen1y hat folgendes geschrieben:
2fenix_productions
You think that Nod, DrWeb, Kaspersky or Symantec are "stupid antivirus software" ? Shocked

Yes. I consider each antivirus as stupid if it says that something is infected just because it is UPXed. I saw many threads on many boards about "infected" UPX. Even Wikipedia has some information about it.

It is also stupid the way I saw for few applications (i.e. Kaspersky):
- something is considered as dangerous,
- notice authors about false alert to get updated database,
- few updates later reported entry is removed and the same executable is "bad" once again.

There are no other words to name it.
_________________
"When we created the poke, we thought it would be cool to have a feature without any specific purpose." Facebook...

#128099
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen
karlchen
Power Member
Power Member


Anmeldungsdatum: 06.02.2003
Beiträge: 2721
Wohnort: Germany

BeitragVerfasst am: Mi Aug 19, 2009 2:46 pm    Titel: Antworten mit Zitat

Enumerating the mistakes which AV producers have made and will make - there is no perfect AV product around - will not help preventing W32/Induc from spreading in the wild.

The point is that Delphi developers (Delphi v4 and higher) may be unknowingly distributing an infected Delphi unit inside everything they compile and link. (cf. Sophos on W32/Induc-A, Virus infects development environment)

No need to panic, but a good reason
+ to update the AV definition files and do a full system scan
+ to upload any download to Virustotal first in the near future
+ keep in mind that there is not the one-and-only AV product which will always be right


Kind regards,
Karl
--
<edit>
only changed some formatting details to emphasize the important details
</edit>


Zuletzt bearbeitet von karlchen am Do Aug 20, 2009 2:53 am, insgesamt 1-mal bearbeitet
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden
Boofo
Power Member
Power Member


Anmeldungsdatum: 10.02.2003
Beiträge: 1377
Wohnort: Des Moines, IA (USA)

BeitragVerfasst am: Mi Aug 19, 2009 4:26 pm    Titel: Antworten mit Zitat

DrShark hat folgendes geschrieben:
Uploaded files treated by Kaspersky:
http://www.multiupload.com/24CLO0IRS4
(mover.wcx from link above; CopyToTabs 4.2.6.5 and 5.0; TC_But_Exe)
http://www.multiupload.com/92ZK0UJY67
(CopyToTabs 5.5)
But its still recommend to wait for official updates from plugin & addon authors.

I'm not getting either one of those links to load. All I get is a white page.
_________________
chmod a+x /bin/laden -- Allows anyone the permission to execute /bin/laden

How do I un-overwrite all my data?

User of Total Commander
#60471 Single user license
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden E-Mail senden Website dieses Benutzers besuchen AIM-Name Yahoo Messenger MSN Messenger
ouzoWTF
Junior Member
Junior Member


Anmeldungsdatum: 20.04.2009
Beiträge: 89

BeitragVerfasst am: Mi Aug 19, 2009 6:14 pm    Titel: Antworten mit Zitat

DrShark hat folgendes geschrieben:
CopyToTabs and Tc_But_Exe TC addons and Mover.wcx are infected too.

Not confirmed with latest avira personal.
_________________
Single User Licence #201763
Nach oben
Benutzer-Profile anzeigen Private Nachricht senden
Beiträge vom vorherigen Thema anzeigen:   
Neuen Beitrag schreiben   Auf Beitrag antworten    Total Commander Foren-Übersicht -> Plugins and addons: devel.+support (English) Alle Zeiten sind GMT - 6 Stunden
Gehen Sie zu Seite 1, 2, 3  Weiter
Seite 1 von 3

 
Gehen Sie zu:  
Sie können keine Beiträge in dieses Forum schreiben.
Sie können auf Beiträge in diesem Forum nicht antworten.
Sie können Ihre Beiträge in diesem Forum nicht bearbeiten.
Sie können Ihre Beiträge in diesem Forum nicht löschen.
Sie können an Umfragen in diesem Forum nicht mitmachen.


Impressum: This site is maintained by Ghisler Software GmbH

Using phpBB © 2001-2005 phpBB Group