Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Rootkits und Augenwischerei

Diskussion: Rootkits und Augenwischerei im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Am Beispiel von Sony BMG und dem XCP Kopierschutz ist mal wieder erkennbar, dass wirtschaftliche Interessen vor Sicherheit gehen. ...

Antwort
Alt 03.11.05, 13:52   #1 (permalink)
Robum
Guest
 
Likes:
Standard Rootkits und Augenwischerei

Anzeige

Am Beispiel von Sony BMG und dem XCP Kopierschutz ist mal wieder erkennbar, dass
wirtschaftliche Interessen vor Sicherheit gehen. siehe: http://www.heise.de/newsticker/meldung/65688

Schlimm nur, dass anscheinend alle bekannten Antivrirenhersteller involviert oder
teils angewiesen waren, dieses Rootkit mit all seinen Funktionen zum verstecken
von: Dateien, Verzeichnissen, Registry-Schlüsseln und Prozessen, zu ignorieren.

Schlimmer noch ist der Vertrauensbruch zwischen dem Anwender und den Anbietern
sogenannter Sicherheitssoftware.
Wer weiß heute wirklich noch genau, was welche Software, welche Betriebsystemdatei
wirklich macht (Bsp. Tunneln)
Wenn man sich auf die sog. Sicherheitssoftware wie: Firewall, Virenscanner, Portblocker etc. verläßt, ist man anscheinend verlassen.

Das das von First4 Internet gefertigte Rootkit Rechner zum Absturz bringen kann
unter: http://www.heise.de/security/news/meldung/65602 beschrieben, ist nicht nur ärgerlich, zumal eine Analyse für den Grund des Absturzes wohl schwer fallen wird.
Falls man den Treiber jedoch entdeckt und es schafft diesen zu deinstallieren, kann es
passieren, dass anschließend das CD/DVD-Laufwerk nicht mehr ansprechbar ist.

Auf jeden Fall ist der Anwender der gelackmeierte.

Egal ob staatliche Institution, Wirtschaftsverband, Untenehmen oder Hacker, wenn dieses Beispiel Schule macht, hat man demnächst wenn PC's Rundfunkgebührenpflichtig werden vielleicht ein Rootkit von der GEZ zu erwarten, eins vom Finanzamt und so weiter.

Eine wirkliche Lösung für dieses Problem scheint nocht nicht in Sicht. Bis dahin behelfe ich mir mit dem RootkitRevealer von www.sysinternals.com
und einem gelegentlichen Boot von einer Linux-Live-CD, um mir bei Verdacht auf Rootkits zumindest die versteckten Dateien anzeigen lassen zu können.

Habt ihr weitere oder bessere Infos und Lösungen zum Thema Rootkits ?

  Mit Zitat antworten
Alt 03.11.05, 14:30   #2 (permalink)
 
Registriert seit: 13.11.04
The Dude Leistung: Facit NTK
Likes: 0
Standard RE: Rootkits und Augenwischerei

Zitat:
Original von Robum
Habt ihr weitere oder bessere Infos und Lösungen zum Thema Rootkits ?
http://www.linuxiso.org/
http://www.freebsd.org/
http://www.openbsd.org/
http://www.netbsd.org/

live free or don't.
The Dude ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 03.11.05, 15:26   #3 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard RE: Rootkits und Augenwischerei

Zitat:
Original von Robum
Schlimm nur, dass anscheinend alle bekannten Antivrirenhersteller involviert oder
teils angewiesen waren, dieses Rootkit mit all seinen Funktionen zum verstecken
von: Dateien, Verzeichnissen, Registry-Schlüsseln und Prozessen, zu ignorieren.
quelle? den artikeln, die ich bisher zu dem thema gelesen habe, konnte ich das jedenfalls nicht entnehmen.
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 03.11.05, 18:00   #4 (permalink)
Robum
Guest
 
Likes:
Standard RE: Rootkits und Augenwischerei

Steht doch im Text des obersten Link:
Sony BMG verteilt die Aktualisierung an die einschlägigen Antivirenhersteller, die darauf basierend ebenfalls diesen zweifelhaften Mechanismus deaktivieren sollen.
  Mit Zitat antworten
Alt 03.11.05, 18:07   #5 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

jo da steht dass das update von first4internet, welches das rootkit deaktivert an die antiviren hersteller weitergegeben wurde, damit diese ihre antiviren software erweitern, so dass sie das rootkit erkennen und entfernen können.

das was du geschrieben hast, steht da ganz und gar nicht.
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 03.11.05, 18:44   #6 (permalink)
Robum
Guest
 
Likes:
Standard

jo stimmt, sorry (danke für den Hinweis)

Aber ob die kommenden bzw. aktualisierten Virenscanner die Funktionen von dem XCP Kopierschutz komplett deaktivieren können und die zusätzlich installierten Dateien durch so ein Rootkit auch werden löschen können, bleibt dann wohl abzuwarten.
Da ja auch Systemtreiber betroffen sind wird eine Reinigung des Systems wohl kaum 100prozentig sein, ohne das ein System instabil wird.
  Mit Zitat antworten
Alt 03.11.05, 18:53   #7 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Zitat:
Bis dahin behelfe ich mir mit dem RootkitRevealer von www.sysinternals.com
CloakWin versteckt nun auch sich selber (als Datei) und ist sogar auch gegenüber RootkitRevealer unsichtbar

*scnr* aka: Sorry, ich konnte einfach nicht anders .

Wie wäre es denn, wenn ihr mal nicht die ganze Zeit mit dem Administrator-Account arbeitet und ihr euch mal um Software Restriction Policies kümmert?
+++ATH0 ist offline   Mit Zitat antworten
Alt 03.11.05, 20:06   #8 (permalink)
 
Registriert seit: 03.11.05
Sony BMG Leistung: Facit NTK
Likes: 0
Standard

Sehr geehrter Herr +++ATH0,
ihr CloakWin Programm hat das Interesse unseres Unternehmes geweckt. Derzeit arbeiten wir mit Hochdruck an neuen Technologien, welche unseren Konsumenten den Genuss unseres Entertainmentangebots einfacher und komfortabler macht.
Aus diesem Grund sind wir ständig auf der Suche nach kompetenten und innovativen Mitarbeitern.
Bei Interesse schicken Sie bitte ein aussagekräftige Bewerbung an Arne.Wurzelkasten@germany.sonybmg.com
Weitere Innitiativbewerbungen sind ausdrücklich erwünscht.

mit freundlichen Grüßen
Arne Wurzelkasten - Sony BMG Entertainment Group
Sony BMG ist offline   Mit Zitat antworten
Alt 03.11.05, 20:31   #9 (permalink)
Senior Member
 
Registriert seit: 18.05.04
ghostdog Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Sony BMG
Sehr geehrter Herr +++ATH0,
ihr CloakWin Programm hat das Interesse unseres Unternehmes geweckt. Derzeit arbeiten wir mit Hochdruck an neuen Technologien, welche unseren Konsumenten den Genuss unseres Entertainmentangebots einfacher und komfortabler macht.
Aus diesem Grund sind wir ständig auf der Suche nach kompetenten und innovativen Mitarbeitern.
Bei Interesse schicken Sie bitte ein aussagekräftige Bewerbung an Arne.Wurzelkasten@germany.sonybmg.com
Weitere Innitiativbewerbungen sind ausdrücklich erwünscht.

mit freundlichen Grüßen
Arne Wurzelkasten - Sony BMG Entertainment Group
Au weia Arne,
Code:
C:\>nslookup germany.sonybmg.com
Server:  localhost
Address:  192.168.0.1

*** germany.sonybmg.com wurde von localhost nicht gefunden: Non-existent domain
da scheint euer Server echt nen Problem zu haben, aber ist ja kein Ding. Du bist im HaBo, hier werden sie geholfen

war wohl ein erde-revival.
ghostdog ist offline   Mit Zitat antworten
Alt 03.11.05, 20:38   #10 (permalink)
 
Registriert seit: 15.10.04
sheepd Leistung: Facit NTK
Likes: 0
Standard

Dann verlinke ich doch mal den sehr guten Artikel von SysInternals, wo Mark Russinovich in Detektivarbeit das Rootkit tötet:
http://www.sysinternals.com/blog/200...al-rights.html
sheepd ist offline   Mit Zitat antworten
Alt 03.11.05, 20:39   #11 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Huch. Also wenn das ernst gemeint ist, dann sorry. Ich denk erst gar nicht dran.
CloakWin wird als PoC (Proof of Concept), wenn es ausgereift genug ist, OpenSource und nichts weiter.
+++ATH0 ist offline   Mit Zitat antworten
Alt 03.11.05, 20:42   #12 (permalink)
Senior Member
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard

Zitat:
Original von +++ATH0
Huch. Also wenn das ernst gemeint ist, dann sorry. Ich denk erst gar nicht dran.
CloakWin wird als PoC (Proof of Concept), wenn es ausgereift genug ist, OpenSource und nichts weiter.
brav, so ists richtig
odigo ist gerade online   Mit Zitat antworten
Alt 03.11.05, 20:45   #13 (permalink)
 
Registriert seit: 03.11.05
Sony BMG Leistung: Facit NTK
Likes: 0
Standard

OpenSource wäre prima. Bitte benachrichtigen Sie uns sobald Sie Ihre Arbeit vollendet haben.
Dann haben alle etwas davon!
Sony BMG ist offline   Mit Zitat antworten
Alt 03.11.05, 20:49   #14 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Und ganz bestimmt nicht mit einer Lizenz, die es ihnen erlauben wird es mit ihren Produkten zu benutzen.

BTW. Könntest du dich bitte mal entfaken. Irgendwie glaub ich das nicht so wirklich.
+++ATH0 ist offline   Mit Zitat antworten
Alt 03.11.05, 20:50   #15 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

Zitat:
Original von +++ATH0
BTW. Könntest du dich bitte mal entfaken. Irgendwie glaub ich das nicht so wirklich.
lol ok, ich entfake mich mal. aber schön dass du trotz des namens "Wurzelkasten" noch drauf angesprungen bist.
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Rootkits und Augenwischerei
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Buch - Rootkits nookstar Code Kitchen 13 13.03.08 21:32
Welche Tools zum Schutz vor Rootkits? Cracksoldier Windows 4 01.12.07 13:54
Rootkits? torsten Virenschutz · Tools & Aggressive Software 29 02.03.06 11:42
Rootkits und exploits Iverson (In)security allgemein 3 10.02.06 20:44
Rootkits in Antivirensoftware Gnam News & Ankündigungen 1 17.01.06 17:39


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61