Delphi Can

Orjinalini görmek için tıklayınız: VirusTotal (com) "False Positive" konusunda bir örnek
Şu anda (Arşiv) modunu görüntülemektesiniz. Orjinal Sürümü Görüntüle internal link
Merhabalar.

- Bu durumu masaya yatırdım ki kontrol her zaman gerekli. Ancak bazı sonuçlar kafa karışıklığı yaratabiliyor.  Idea

- Şimdi size iki ekran çıktısı sunacağım bunlardan hash kodlarına dikkatinizi çekerim aynı tek dosyanı iki farklı tarihteki sorgusu. Diyebilirsiniz ki ( ben olsam ilk izlenimde bunu derdim ) daha önce virus olarak tanımlanmamış ve sonra bulunmuştur.

- Kaynak kod içerisinde küçük bir sorgu değişikliği yaptığım proje derlemesinde karşılaştım. Sadece XML kodlarının sorgusunda bir iki IF / ELSE eklemesi yapmıştım. 

- Taramada temiz çıkanı Delphi Community Edition Lisansı ile derlemiştim. Kirli çıkanı ise Delphi Enterprise Edition - ki ikisi de legal lisanslıdır altını çizeyim - İlk aklıma bu fark gelmişti. 

- Sonra eski EXE'yi buldum ve aynı eski EXE'yi VirusTotal'e yeniden gönderdim. Önce file hash'ı tanıdığından hemen ( 0 ) adet detected çıktı. Sağ üstteki REFRESH butonuna basınca tablo değişti. Aşağıdaki durum bu farkı gösteriyor.

- @Mr.Developer'a selam olsun, acaba teyit edebilir mi ? : ilk önce kendisi sormuştu ve o an derlemeyi MPRESS ile sıkıştırdığım için olduğunu değerlendirip, sıkıştırmayı kaldırıp yeniden göndermiştim. VirusTotal tablosu ( 0 ) göstermişti. O başlıktaki EXE'yi o gün ( 7 Nisan ) siz de kontrol etmiştiniz değil mi ?  Huh

- Bu arada sizler de deneyebilirsiniz, boş yeni bir Delphi projesi açıp Release veya Debug mode derlediğiniz sonucu gönderince de boş olduğu halde 1 - 4 arası başlıkta Positive Virus çıkıyor. Bunu da ekleyeyim. Bugünlerde VirusTotal'e de virüs bulaştı sanırım.. Undecided

 

alm7inhyqdiqeppt4ksm.png


n7hd2jlnnjmgglocada5.png
Muhtemelen ilk 8 yazılım aynı/benzer arama motoru ve/veya veri tabanını kullanıyor. İsimlendirmeden de belli.
Boş projeyi pozitif göstermesinin sebebi; Daha önce delphi ile yazılmış bir zararlı tanımlanırken bir çok standart dosya yapısı imzaya eklenmiş olabilir. Benzerlikleri yüksek olunca zaten varyantı bu yüzden belirttiğini düşünüyorum. Zaten 8 sonucun 7'i 812989 sayısını gösteriyor ki bu o zararlıya benzeyen bu kadar dosya var durumuna getiriyor. Yani ben projeye label ekleyip derlesem 812990 görünecek.
Kesinlikle hocam ben kontrol ettim. 
Virüs Totale ne bulsam eklerim direkt. Böyle bir bilgilendirme sağladığınız için teşekkürler.