Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

The executable has changed since the last time you used

Diskussion: The executable has changed since the last time you used im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige hallo, benutze xp prof sp2 inkl aller patches und die sygate pf. Diese hat mir vorhin folgendes gemeldet.... The ...

Antwort
Alt 13.04.05, 13:00   #1 (permalink)
 
Registriert seit: 28.10.04
ich_bins Leistung: Z3
Likes: 3
Smile The executable has changed since the last time you used

Anzeige

hallo,

benutze xp prof sp2 inkl aller patches und die sygate pf. Diese hat mir vorhin folgendes gemeldet....

The executable has changed since the last time you used: C:\WINDOWS\system32\ntoskrnl.exe
File Version : 5.1.2600.2622
File Description : NT-Kernel und -System
File Path : C:\WINDOWS\system32\ntoskrnl.exe
Process ID : 0x4 (Heximal) 4 (Decimal)

Connection origin : local initiated
Protocol : Raw Ethernet
Local Address : 0.0.0.0
Local Port : 0
Remote Name :
Remote Address : 0.0.0.0
Remote Port : 0

Ethernet packet details:
Ethernet II (Packet Length: 56)
Destination: ff-ff-ff-ff-ff-ff
Source: 00-c0-df-11-a7-71
Type: ARP (0x0806)
Address Resolution Protocol (ARP)
Hardware type: Ethernet (0x0001)
Protocol type: IP (0x0800)
Hardware size: 6
Protocol size: 4
Opcode: Request


Habe heut morgen die neusten xp-patches aufgespielt und danach neu gebootet.
Die Meldung der Firewall kam allerdings erst ca 2 Stunden nach dem reboot.
Google ergibt auch net mehr als ich so schon weiss, aber vielleicht kann ja einer von euch mit der genauen Meldung was anfangen.
Für Hilfe und Tips wäre ich dankbar.

gruss...ich

ich_bins ist offline   Mit Zitat antworten
Alt 13.04.05, 13:10   #2 (permalink)
Member of Honour
 
Benutzerbild von SUID:root
 
Registriert seit: 04.09.04
SUID:root Leistung: Facit NTK
Likes: 0
Standard

Hallo.

Die PFW legt eine Checksumme von den EXE-Files an. Sobald sich diese ändern (bspw. durch ersetzen mit einer schadhaften EXE), wird bei der nächsten Prüfung ein Alarm ausgegeben.

Dies ist bei dir der Fall durch die Patches. Warum die PFW das aber erst zwei Stunden später meldet, kann ich dir nicht sagen.
Würde mir da keinen Kopf machen. Die Datei wurde wohl kaum in den zwei Stunden kompromitiert.
Möglich aber unwahrscheinlich.

Grüsse

root
SUID:root ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 13.04.05, 13:13   #3 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

also wenn du davor die neuen patches installiert hast, würd ich mir da keine sorgen machen.
da es sich bei dem überwachungsprogramm um eine firewall handelt, würde ich mal vermuten dass nur dateien mit netzwerkaktivitäten kontrolliert werden. so das die meldung vielleicht erst nach 2 stunden kam, weil ntoskrnl.exe erst später irgendwelche netzwerkaktivitäten hatte. *vermut*
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 13.04.05, 13:30   #4 (permalink)
Themenstarter
 
Registriert seit: 28.10.04
ich_bins Leistung: Z3
Likes: 3
Standard

ok, dann danke ich erst mal für die schnelle aufklärung

schade, dass ich net die zeit hab mir netzwerkmässig das nötige wissen anzueignen.
so bleibt mir wieder mal ein etwas unsicheres gefühl im hinterkopf, aber vielleicht hab ich ja auch nur zuviel paranoia

gruss...ich
ich_bins ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » The executable has changed since the last time you used
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Once upon a time in IRC sw33tlull4by Fun Section 3 27.09.09 00:17
PE - Datei an Executable anhängen petrLo Code Kitchen 10 28.11.08 22:19
C++ // Kompilierte Executable läuft auf keinem anderen PC aelo Code Kitchen 17 05.07.08 21:16
The boot devices had been changed. Please enter Setup to check. NMK Die Problemzone 2 03.07.07 15:00
First Time DocZimmermann Spiced Pork and Ham - Spam & seine Brüder 17 25.06.05 12:38


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61