Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

HookAnalyzer und Icesword melden spwr.sys

Diskussion: HookAnalyzer und Icesword melden spwr.sys im Forum (In)security allgemein, in der Kategorie Security Area; Der Rootkit Hook Analyzer und das Rootkit-Aufspür-Programm IceSword melden neben den TuneUp Utilities und ZoneAlarm eine weitere Datei die sich ...

Antwort
Alt 11.11.08, 15:53   #1 (permalink)
 
Registriert seit: 18.11.06
damaxxed Leistung: Facit NTK
Likes: 0
Standard HookAnalyzer und Icesword melden spwr.sys


Der Rootkit Hook Analyzer und das Rootkit-Aufspür-Programm IceSword melden neben den TuneUp Utilities und ZoneAlarm eine weitere Datei die sich in kritische Hooks einhängt: spwr.sys.

Die besagte Datei lässt sich aber nicht aufspüren: Die Pfadangaben lauten nur "spwr.sys" ähnlich wie bei allen anderen Treibern auch, jedoch existiert keine spwr.sys im Windows\system32\drivers-Ordner - im gesammten Windowsordner wird die Datei nicht gefunden.

Auf meine Computer läuft Windows XP SP3..

Weiß irgendjemand was die Datei macht? Das ganze kommt mir schon sehr suspekt vor..

Grüße

damaxxed ist offline   Mit Zitat antworten
Alt 11.11.08, 16:05   #2 (permalink)
 
Registriert seit: 07.03.08
90nop Leistung: Facit NTK
Likes: 0
Standard

Hast du daemon tools bei dir installiert?
90nop ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 11.11.08, 16:17   #3 (permalink)
Themenstarter
 
Registriert seit: 18.11.06
damaxxed Leistung: Facit NTK
Likes: 0
Standard

Ja, Daemon Tools Lite, aber auch im Daemon Tools-Programmordner kein spwr.sys.
damaxxed ist offline   Mit Zitat antworten
Alt 11.11.08, 16:19   #4 (permalink)
Senior Member
 
Registriert seit: 18.09.05
[starfoxx] Leistung: Facit NTK
Likes: 0
Standard

Wieso durchsuchst du nicht einfach mal das ganze system? Dauert ja nicht allzu lange..
[starfoxx] ist offline   Mit Zitat antworten
Alt 11.11.08, 16:19   #5 (permalink)
 
Registriert seit: 26.06.05
SilentBoB Leistung: Facit NTK
Likes: 0
Standard

Hast du auch eingeschaltet, dass Systemdateien etc angezeigt werden?
Wenn nicht Arbeitsplatz - Extras - Ordneroptionen - Ansicht - Geschütze Systemdateien anzeigen, Haken weg.
SilentBoB ist offline   Mit Zitat antworten
Alt 11.11.08, 17:19   #6 (permalink)
Themenstarter
 
Registriert seit: 18.11.06
damaxxed Leistung: Facit NTK
Likes: 0
Standard

Geschützte Systemdateien und versteckte Ordner/Dateien werden angezeigt und durchsucht: Trotzdem nichts mit der Windowssuche gefunden.
damaxxed ist offline   Mit Zitat antworten
Alt 14.11.08, 19:03   #7 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 64
Standard

Du kannst mit IceSword dein Dateisystem auch browsen und an diese Stelle gucken. Dort wirst du die Datei finden, wenn das Rootkit nicht sonderlich gut ist.

Noch besser ist da GMER [1] oder Rootkit Unhooker [2] (nur Suche nach versteckten Dateien). Die implementieren ein RAW Zugriff auf das Dateisystem soweit ich weiss. IceSword dagegen spricht afaik noch Filter Treiber an.

Es kann aber auch sein, dass die Datei wirklich nicht mehr auf der Platte ist, also hier ein Injector am Werk ist, der die Datei kurzzeitig entpackt, lädt und dann löscht.

In dem Fall sollte man die GMER Log-Funktionen nutzen. (Mal alles sinnvolle ankreuzen unter Settings und danach neustarten).

Dann mal ins Log schauen, wie die Datei zu stande kam.

Alternativ: System sicherheitshalber neu aufsetzen.

[1] http://www.gmer.net/files.php
[2] http://hi.baidu.com/rkunhooker
+++ATH0 ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » HookAnalyzer und Icesword melden spwr.sys
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sicherheitsbugs wo melden ? THRALL Internet Allgemein 3 08.03.07 19:58
XP-PWD vergessen.wie kann ich mich aufm Rechner melden Erazer Windows 3 26.07.02 17:24


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61