Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Registry Keys sicher löschen

Diskussion: Registry Keys sicher löschen im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige In dieser kleinen Anleitung schildert Sarah Dean, dass per Regedit gelöschte Keys zwar in Regedit nicht mehr sichtbar sind, ...

Antwort
Alt 05.02.06, 11:58   #1 (permalink)
n8m
 
Registriert seit: 29.08.04
n8m Leistung: Facit NTK
Likes: 0
Standard Registry Keys sicher löschen

Anzeige

In dieser kleinen Anleitung schildert Sarah Dean, dass per Regedit gelöschte Keys zwar in Regedit nicht mehr sichtbar sind, aber dennoch noch vorhanden sein könnten. Die einzige Möglichkeit, die schon gelöschten Keys wirklich sicher zu löschen bestünde darin, nach dem Löschvorgang die gesamte Registry zu komprimieren.

http://www.sdean12.org/SecureTrayUtil.htm#Appendix%20B


Wisst ihr zufällig, ob das auch unter XP funktioniert, oder kennt ihr eventuell sogar einfachere Methoden, um das Ziel zu erreichen? Kann man Registry-Einträge vielleicht sogar "schreddern"?


grüze

n8m

n8m ist offline   Mit Zitat antworten
Alt 08.02.06, 04:41   #2 (permalink)
 
Registriert seit: 09.12.05
nlite Leistung: Facit NTK
Likes: 0
Standard

Zitat:
...noch vorhanden sein könnten...
Das muss die gute Frau erst mal beweisen-es gibt unzählige Tweaks, die auf dem Löschen von Keys beruhen und wo man das Nicht-Funktionieren sofort erkennen würde. Ein Beispiel wären etwa die Einträge unter HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\RemoteComputer, die dafür verantwortlich sind, dass in einer Netzwerkumgebung nach Tasks und Druckern gesucht wird (und die man daher aus Performance-Überlegungen löschen kann).
Das Komprimieren löscht noch keine Daten, überschreibt aber möglicherweise freigegebenen Speicherplatz. Das kann, muss aber nicht, gelöschte Datenfragmente aus der Registry beinhalten.Den gleichen Effekt kann man auch mit einem Boot-Defragmentierer erreichen, welcher neben anderen Systemdateien auch die Registry defragmentiert.

Um einen einzelnen Key auf immer und ewig zu löschen, müsste man ihn schon mehrfach überschreiben - wobei das in diesem Zusammenhang bedeuten würde, mit Kanonen auf Spatzen zu schießen...
nlite ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 09.02.06, 09:59   #3 (permalink)
n8m
Themenstarter
 
Registriert seit: 29.08.04
n8m Leistung: Facit NTK
Likes: 0
Standard

Ich habe ja garnichts böses damit vor...

Mir geht es nur darum, wenn ich zum Beispiel Truecrypt im Travellermodus vom USB-Stick laufen lasse, die Spuren des Programms danach komplett von meinem PC verschwinden zu lassen, sodass auch ein gewiefter Forensiker nicht mehr feststellen kann, dass das Programm mal auf meinem PC gelaufen ist. Ich kann zwar den enstandenen Registry Key löschen, allerdings bin ich mir nicht sicher, ob er nicht wieder rekonstruierbar ist.
n8m ist offline   Mit Zitat antworten
Alt 10.02.06, 18:27   #4 (permalink)
 
Registriert seit: 13.03.05
BattleMaker Leistung: Facit NTK
Likes: 0
Standard

Also wenn man einen Registry-Wert 'überschreibt', dann überschreibt man im Prinzip ja nur den Inhalt des Wertes, nicht den Wert selbst (den Namen des Wertes).

Der Inhalt eines Registry-Wertes wäre also nur sehr schwer od. gar nicht wiederherzustellen, aber wenn es nur darum geht die Aktivität eines bestimmten Programms nachzuweisen reicht bereits ein Nachweis eines Registry-Wertes.

Die Komprimierung der Registry hat in meinen Augen nur bedingt Aussichten auf Erfolgt - es hängt halt davon ab wie intensiv die Registrierung komprimiert werden kann.

Es würde mich aber zugegebenermaßen auch interessieren, wie Registry-Schlüssel "sicher" zu löschen sind.



MfG, BattleMaker
BattleMaker ist offline   Mit Zitat antworten
Alt 11.02.06, 12:22   #5 (permalink)
n8m
Themenstarter
 
Registriert seit: 29.08.04
n8m Leistung: Facit NTK
Likes: 0
Standard

Ich hab mir halt so ein kleines .reg-file zusammengebastelt:

Zitat:

[-HKEY_USERS\S-x-x-xxx-xxxxxxxx-xxxxxxx-xxxxxxxxxx-xxxx\Software\Microsoft\Windows\ShellNoRoam\MUICac he]@=

[-HKEY_USERS\S-x-xx-xxx-xxxxxxxxx-xxxxxxxxxxxxxxx-xxxxxxxxxxx-xxxx\Software\Microsoft\Windows\CurrentVersion\Exp lorer\UserAssist\{xxxxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxx}\Count]@=


[-HKEY_CLASSES_ROOT\XBeliebigerEintragX]

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\S haredAccess\Parameters\FirewallPolicy\StandardProf ile\AuthorizedApplications\List]
"X:\\xxxxxxxx\\xxxxxxxx.exe"=-

[-HKEY\xxxxx]@= löscht nur den Inhalt

[-HKEY\xxxx] löscht den kompletten Schlüssel

[HKEY/xxxxx]"X:\\xxxxxxxx\\xxxxxxxx.exe"=- löscht nur den in "" spezifizierten Eintrag



EDIT: So habe nun ein bisschen weiter recherchiert und folgendes gefunden:

Einmal eine 1-try-Shareware namens Registry Shredder, von der der Autor behauptet, sie könne REG_SZ-Werte "shreddern", alle anderen Werte und Keys würden normal gelöscht. Der Auto deutet an, in Zukunft könnten auch andere Werte mehrfach überschrieben werden.
http://deeptide.com/software.htm

Ich frage mich, wie genau das funktioniert. Eventuell ein kleines Programm, dass bestimmte Werte in der Registry einfach mehrfach ändert, abspeichert und zum Schluss löscht?
n8m ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Registry Keys sicher löschen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Registry-Einträge löschen !SHOG! Die Problemzone 2 14.11.04 20:00
Registry-Keys automatisches Update chrisi Windows 2 12.09.04 14:38
Festplatte sicher löschen dark-bogus (In)security allgemein 10 29.07.04 06:15
VB - Registry String löschen Darkmind Code Kitchen 0 06.11.03 18:48
Wurm durchsucht Registry nach Halflife- und Counterstrike-CD-Keys Tec News & Ankündigungen 0 11.10.02 20:11


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61