Hilfe! - Mein programm ist nach dem compilieren ein trojaner :(



  • ich habe als erstes C++ programm ein einfachen updater (update.exe) geschieben der in mein eigentliches project eingebunden wird (AutoIT). lange rede kurzer sinn, mein programm besteht ja z.Z. fast nur aus dieser Zeile:

    URLDownloadToFile(NULL, TEXT("http://www.versicherung-checker.de/update.rar"), TEXT("setup32.exe"), NULL, NULL);

    und schon ist es ein trojaner für windows defender... woraufhin ich es bei virus total hochgeladen habe und es von 12 antivieren-programmen als trojaner erkannt wird 😞 - ich vermute das irgendwelceh heuristiken schuld sind und eine falschmeldung bringen. aber was kann ich jetzt tun um das zu vermeiden ?



  • Sachen, die sich mit dem Internet verbinden und Daten laden sind für die Scanner heikel. Du kannst aber ja für dein Programm ja einfach eine Ausnahem hinzufügen.



  • drakon schrieb:

    Sachen, die sich mit dem Internet verbinden und Daten laden sind für die Scanner heikel. Du kannst aber ja für dein Programm ja einfach eine Ausnahem hinzufügen.

    na aber ich nutze mein project nicht nur selber. das soll ja ein größeres project updaten was z.Z. noch in autoIT geschrieben ist... das projekt hat bereits ca. 3500 downloades... sorry, das ist doch keine lösung es zu den ausnahmen hinzuzufügen! wenn ich weiter müll coden will, dann kann ich auch bei autoIT bleiben... 😞

    EDIT: gibts nicht noch eine weitere download-funktion / lösung um eine datei runterzuladen ?



  • Eine Möglichkeit ist es bei den Herstellern um die Aufnahme in die Whitelist zu bitten. Oder anzufragen woran sie sich genau stören und wie dies umgangen werden kann. Die müssen es schließlich wissen.



  • Fellhuhn schrieb:

    Eine Möglichkeit ist es bei den Herstellern um die Aufnahme in die Whitelist zu bitten. Oder anzufragen woran sie sich genau stören und wie dies umgangen werden kann. Die müssen es schließlich wissen.

    hmmm, alle anschreiben und hoffen dass die mir ihre heuristiker verraten... ich glaube die verraten mir sowas nicht. ...und whitelisten sind doch MD5 gebunden ...d.h. ich müsste jedes mal wenn mein updater ändere um neue aufnahme in die whitelist bitten .... au man, danke für die idee aber irgendwie finde ich das auch unparktikabel...

    ich hab gerade gelesen, dass es anhand der APIs erkannt wird, die muss man crypten oder hooken ? ... hört sich kompliziert an, gibts dafür nen deutsches tutor ?



  • Naja, vielleicht gibt es auch auch eine für das System ungefährliche und für dich funktionierende Alternative für den Aufruf (den ich nicht kenne) den sie dir verraten können.
    Methoden einfach nur die Heuristik auszuhebeln sind bestimmt weder zukunftssicher noch gern gesehen.


Anmelden zum Antworten