Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Rootkits?

Diskussion: Rootkits? im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige In der letzten "PC-Welt"-Ausgabe war ein recht interessanter Artikel über Rootkits. Wie sie funktionieren, was sie machen. Und das ...

Antwort
Alt 17.01.06, 18:43   #1 (permalink)
 
Registriert seit: 17.04.05
torsten Leistung: Facit NTK
Likes: 1
Standard Rootkits?

Anzeige

In der letzten "PC-Welt"-Ausgabe war ein recht interessanter Artikel über Rootkits. Wie sie funktionieren, was sie machen.
Und das angeblich jeder fünfte Rechner verseucht ist.

http://www.pcwelt.de/news/unterhaltu...44/index.html#

Ist ziemlich reisserisch aufgemacht.
Denke aber mal, dass an der Sache doch was dran ist.
Hat jemand Ahnung von diesen Dingern, welches Programm findet sie?

Trotzdem ein grosses "Respekt" an die Leute, die soetwas programmiert haben. Zwar nicht in Ordnung, aber ohne Frage eine reife Leistung.

__________________
Feuer und Wasser härten den Stahl.
Kummer und Leid die menschliche Seele.
torsten ist offline   Mit Zitat antworten
Alt 17.01.06, 19:06   #2 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard RE: Rootkits?

Zitat:
Original von Dr. Hechel
Das Deckblatt des neuen Heftes hat es mich auch wieder ins Regal stellen lassen.
pcwelt eben. hoch lebe die c't
2Bios ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 17.01.06, 19:28   #3 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

naja man muss schon ziemlich mit den prinzipien und dem aufbau des windows-systems vertraut sein, um ein rootkit zu schreiben..
zum finden von rootkits kann man rootkit revealer von www.sysinternals.com versuchen, es gibt noch diverse andere, aber selbst bei denen kann man sich nicht sicher sein dass sie gefunden werden (-->HackerDefender)

wuerd mich aber mal interessieren, ob ueberhaupt stimmt, was sie in diesem artikel schreiben (hab ihn selber noch nicht gelesen..)

-->heise
heinzelJacKy ist offline   Mit Zitat antworten
Alt 17.01.06, 19:57   #4 (permalink)
 
Registriert seit: 20.06.05
brain21 Leistung: Facit NTK
Likes: 0
Standard

"Rootkit" beschreibt eine Art sich vor der WindowsAPI zu verstecken.

Zitat:
Original von heinzelJacKy
naja man muss schon ziemlich mit den prinzipien und dem aufbau des windows-systems vertraut sein, um ein rootkit zu schreiben..
Ja, das muss man, neben der Packung Aspirin und viel Kaffee.

Zitat:
Original von heinzelJacKy
zum finden von rootkits kann man rootkit revealer von www.sysinternals.com versuchen
RootkitRevealer durchsucht die Festplatte nach Dateien, und zwar auf eine Art, wie diese auch physikalisch auffindbar sind. Man kann es mit dem OSI-Modell vergleichen. Erst durchschaut RootkitRevealer auf der untersten Schicht nach und vergleicht dann dieses Ergebnis mit dem, was er auf der Anwenderschicht findet.

Wenn er auf der Festplatte Informationenen findet, die durch die WindowsAPI nicht auffindbar waren, werden diese angezeigt.

Ich habe auf diversen Rechnern Dateien gefunden, die in der Rootkit-Methode versteckt wurden. Bei Windows kann man sie ganz einfach löschen, indem man im abgesicherten Modus hochfährt, da sind sie sichtbar.


Zitat:
Original von heinzelJacKy
Und das angeblich jeder fünfte Rechner verseucht ist.
Grob geschätzt könnte ich dieser Zahl zustimmen.
brain21 ist offline   Mit Zitat antworten
Alt 17.01.06, 20:31   #5 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

Zitat:
wuerd mich aber mal interessieren, ob ueberhaupt stimmt, was sie in diesem artikel schreiben (hab ihn selber noch nicht gelesen..)
Finde (mit einem Taskmanager Deiner Wahl) das zur Meldung dazugehörende Programm (Anhang). Es zeigt (wenn es läuft) eine Meldung an - müsste also auch irgendwo laufen :

PS: getestet auf XP SP1(sollte auch auf SP2 gehen), läuft nicht auf win2k (war mal als eine kleine Demo für Tinys Anti-Hook Routinen gedacht (April 2005), deswegen ist der ganze Kram recht OS abhängig, und ich hatte keine Lust noch zusätzlich win2k zu berücksichtigen , Nebeneffekt ist eben diese "Tarnung" .D.h im Idealfalls sollte weder die PFW noch ein AV über die eignetlich "unerlaubten" Methoden meckern und im Taskmanager erscheint es nicht)
Angehängte Dateien
Dateityp: rar Firewalltest.rar (1,8 KB, 81x aufgerufen)
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 17.01.06, 21:13   #6 (permalink)
Senior Member
 
Registriert seit: 03.09.05
Lesco Leistung: Facit NTK
Likes: 0
Standard

Hier noch interessante Literatur zu dem Thema, falls es dich interessiert:
http://www.amazon.de/exec/obidos/ASI...461257-4749828
http://www.amazon.de/exec/obidos/ASI...461257-4749828
Das zweite hat jetzt nichts direkt mit Rootkits zu tun, aber es passt schon dazu.
Lesco ist offline   Mit Zitat antworten
Alt 17.01.06, 21:28   #7 (permalink)
Member of Honour
 
Benutzerbild von Sven
 
Registriert seit: 14.09.03
Sven Leistung: 8086Sven Leistung: 8086
Likes: 34
Standard

@ lesco
denkst du er/wir/irgendwer hier hat nen Gelscheisser? *g

aber ich halte die Aussage dass jeder 5te Rechner infiziert ist/sein könnte für sehr unglaubwürdig
__________________
Mein Portfolio
Meine Fotogalerie
best view with open eyes
Sven ist gerade online   Mit Zitat antworten
Alt 17.01.06, 22:29   #8 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

eine frage: eigentlich muss sich das rootkit irgendwie auf der platte verstecken(ausblenden über winapi). ich habe mir nämlich ein programm geschrieben dass mir von jeder datei einen md5-hash macht und diesen mit dem pfad in einer datei ablegt. wenn ich nun ab und zu bartpe boote und den "gehashten" datensatz mit dem vorhandenen dateien vergleiche müsste ich doch eigentlich alle rootkits finden, oder? (wenn die sich nicht gerade in einem stream verstecken)
2Bios ist offline   Mit Zitat antworten
Alt 17.01.06, 23:30   #9 (permalink)
 
Registriert seit: 26.11.05
meadow Leistung: Facit NTK
meadow eine Nachricht über ICQ schicken
Likes: 0
Standard

in dem artikel ist ein welbung für eine pornosteite (waa is die alt und schirch *scnr). weil solche seiten ja nieeeeeeee adaware und co oben haben. ziehmlich naja pc-welt halt c't > pcwelt
meadow ist offline   Mit Zitat antworten
Alt 18.01.06, 10:12   #10 (permalink)
 
Registriert seit: 19.11.05
tom67 Leistung: Facit NTK
Likes: 0
Standard RE: Rootkits?

sind dir rootkits nicht eher auf shellskripts aufgebaut und schon älter ,als die neueren viren?
ich kann vielleicht was durcheinander bringen, aber von unix ,shell skripts solten ähnliches können, oder?

thx thomas
tom67 ist offline   Mit Zitat antworten
Alt 18.01.06, 19:42   #11 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

Zitat:
eine frage: eigentlich muss sich das rootkit irgendwie auf der platte verstecken(ausblenden über winapi). ich habe mir nämlich ein programm geschrieben dass mir von jeder datei einen md5-hash macht und diesen mit dem pfad in einer datei ablegt. wenn ich nun ab und zu bartpe boote und den "gehashten" datensatz mit dem vorhandenen dateien vergleiche müsste ich doch eigentlich alle rootkits finden, oder? (wenn die sich nicht gerade in einem stream verstecken)
interessantes programm, könntest du mir den source oder die binary geben? (evtl PN/ICQ etc.?) wär auf jeden fall recht nuetzlich.

aber wie bekommst du den ersten datensatz von deinem online-system? denn wenn du n ganz normales usermode-prog hast, dann fehlen dir etliche system-dateien auf die du keinen zugriff hattest, und die dir dann beim vergleich mit bartPE als suspicious etc. angezeigt werden, und das ganze auszusortiern is dann auch muehsam..
aber generell sollten die dateien auf deinem PE sichtbar sein, da ja das rootkit laufen muss, um sie zu verstecken, wenn sie nicht wie du sagst in nem stream stecken.
kommt halt drauf an, wie dein programm arbeitet...
heinzelJacKy ist offline   Mit Zitat antworten
Alt 18.01.06, 19:55   #12 (permalink)
 
Registriert seit: 19.11.05
tom67 Leistung: Facit NTK
Likes: 0
Standard

da hast aber dem falschen geantwortet ich hab keine proggie ,sondern genug bekannte und kollegen die ,weils zu wenig ahnung haben sich öfters was fangen .
tom67 ist offline   Mit Zitat antworten
Alt 20.01.06, 20:12   #13 (permalink)
Themenstarter
 
Registriert seit: 17.04.05
torsten Leistung: Facit NTK
Likes: 1
Standard

Irgendwo hatte ich mir da was eingefangen- war ich der Meinung. Den Namen habe ich leider vergessen.

Jedenfalls war der Schädling dem Online-Ratgeber von Sophos bekannt.
Das "Microsoft Tool zum entfernen bösartiger Software" meinte dagegen, mein Rechner ist sauber.

Dann glaube ich das schweren Herzens mal, da ich keine Lust habe, meinem Windows den Lebensnerv abzuschneiden, da der Name des betreffenden Schädlings sich so circa 3200 mal in meine Registry eingeschlichen hatte. Hat jedenfalls die Windows Dateisuche ergeben.

Die Frage ist jedoch, wieso Sophos meint, ich habe einen Virus auf meinem Rechner, aber der Virenscanner meldet nichts

Ist meine Kiste nun verseucht? Mh, grosse Frage. Und was machen?
__________________
Feuer und Wasser härten den Stahl.
Kummer und Leid die menschliche Seele.
torsten ist offline   Mit Zitat antworten
Alt 20.01.06, 21:48   #14 (permalink)
 
Registriert seit: 19.11.05
tom67 Leistung: Facit NTK
Likes: 0
Standard

ich hab die links nicht auf meinem ibook wo man proggies findet um rootkits zu finden und entfernen da antihackerbuch beschreibst auch ganz gut
tom67 ist offline   Mit Zitat antworten
Alt 21.01.06, 17:40   #15 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

Zitat:
da hast aber dem falschen geantwortet ich hab keine proggie ,sondern genug bekannte und kollegen die ,weils zu wenig ahnung haben sich öfters was fangen .
das ganze war ja auch an 2bios gerichtet, drum sein zitat davor ;-)

Zitat:
Die Frage ist jedoch, wieso Sophos meint, ich habe einen Virus auf meinem Rechner, aber der Virenscanner meldet nichts
eventuell ist der virenscanner mit dem rootkit infiziert, darum kann er sich vor ihm verstecken. an deiner stelle wuerd ich mich eher auf den scanner verlassen, der sagt du hast was böses auf der platte, als auf den der dir die welt schönredet

Zitat:
Ist meine Kiste nun verseucht? Mh, grosse Frage. Und was machen?
1. im abgesicherten modus booten und dort diverse scanner/rk-revealer lauffen lassen
2. mit nem PE booten (bartPE z.b., aber bitte nicht erst jetzt eine boot-cd erstellen, ne infizierte boot-cd macht sich nun mal auch nich so gut..) und diverse scans machen
3. wenn irgendwo was gefunden wird, mindestends dein win neu aufsetzen, am besten die hdd formatieren, falls du dir was eingefangen hast, was sehr viele andere dateien infiziert, lieber auf nummer sicher gehen..

wenn nichts gefunden wird, trotzdem win neu aufsetzen, schadet sicher nicht ;-)
heinzelJacKy ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Rootkits?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Buch - Rootkits nookstar Code Kitchen 13 13.03.08 21:32
Welche Tools zum Schutz vor Rootkits? Cracksoldier Windows 4 01.12.07 13:54
Rootkits und Augenwischerei Robum (In)security allgemein 24 10.02.06 21:19
Rootkits und exploits Iverson (In)security allgemein 3 10.02.06 20:44
Rootkits in Antivirensoftware Gnam News & Ankündigungen 1 17.01.06 17:39


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61