| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: Virus selber erkennen (ohne AV-SW) im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo Bin neu hier also hoffe ich das ich das richtige Sub-Forum erwischt habe. Von der Thematik her geht ...
![]() |
| | #1 (permalink) |
| Registriert seit: 03.11.05 ![]() Likes: 0 | Anzeige Hallo Bin neu hier also hoffe ich das ich das richtige Sub-Forum erwischt habe. Von der Thematik her geht es mir darum das ich wenn ich zb irgendwelche suspekten Files hab und ich meinen Viren Scanner nicht traue dies selbst auf bösartige aktivitäten zu überprüfen. Hab mir da schon ein paar gedanken dazu gemacht mir fehlen aber noch ein paar tool's und eventuell inputs. Grundsätzlich sollte das das Suspekte File auf einer Virtuellen maschine mit windows gestartet werden. Danach mit zb filemon von sysinternals den zugriff auf die Hd überwachen. Weiters danach die Prozesses überwachen die das file öffnet bzw nicht beendet mit zb icesword. Weiters könnte man noch mit ethereal Verbindungsversuche ins internet ausfindig machen. Und eventuell mit einem Port scanner nach offenen ports suchen die backdoors öffnen. Weiters geistern mir noch 2 sachen im Kopf herum die ich aus der Windows 3.1 zeit von diesen Uninstallern kenne. Tools zu Registry vergleichen zb. vor dem ausführen scannen das file ausführen und danach scannen und es zeigt mir die änderunge auf. Das gleiche für Datei auf der Festplatte. Eventuell wäre es praktisch wenn ma das von einem Anderen System aus machen könnte: zb die infizierte VM-Festplatte in eine ander VM einbinden und von der cleanen scanne. So könnte man auch rootkits aufspüren. Kennt jetz jemand eventuell tools die ich dazu nutzen könnte? Was ist allgemein von so einem Konzept zu halten? Wie gehen Virenscanner hersteller vor? Tip's und diskussionen erwünscht. lg Stefan |
| | |
| | #2 (permalink) | |||||
| Moderator ![]() Registriert seit: 20.07.05 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 202 | Ich übernehme keine Garantie für Richtigkeit, also mit Vorsicht "genießen" Zitat:
Dann hat man im Log nur zugriffe von Explorer oder sonstigem. Und wenn man sich als Malwareautor nicht ganz so ungeschickt anstellt (also die Filezugriffsapis redirekted) dann hat man genau dann die Plattenaktivität, wenn der User auch wirklich was macht. Zitat:
Zitat:
Zitat:
". Also initiiert eine Verbindung von dem PC. Wenn man jetzt noch (als Malware) sich die Mühe macht die paar Socketfunktionen zu Hooken (also eigentlich nur send), dann sendet sie auch nur, wenn der User was mit dem Browser macht. Sind die Daten unauffällig genug verpackt, hat man viel Spass mit dem Ethereal ![]() Irgendwie komme ich dadurch zu dem Schluss, dass man sowieso nur von einem anderen System aus sinnvoll was machen kann. Also die besagte VM, wenn sie solche Überwachungsfunktionen bietet. Jetzt aber nicht enttäuscht sein Zitat:
__________________ Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf! Selig, wer nichts zu sagen hat und trotzdem schweigt. | |||||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Virus Tesch Inkasso virus mail | echo | Virenschutz · Tools & Aggressive Software | 11 | 24.11.08 09:16 |
| Virus Tesch Inkasso virus mail | echo | Spiced Pork and Ham - Spam & seine Brüder | 1 | 25.10.08 20:59 |
| Virus Tesch Inkasso virus mail | echo | Windows | 1 | 25.10.08 20:59 |
| Virus-Hysterie: Gefährlicher Handy-Virus entpuppt sich als Panikmache | Tec | News & Ankündigungen | 0 | 07.11.02 13:25 |
| Dateien ohne Endung erkennen... | Watchme | Applikationen | 3 | 08.07.02 08:48 |