Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Tool um alle Systemänderungen aufzuzeichnen

Diskussion: Tool um alle Systemänderungen aufzuzeichnen im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hi Leute, mich hat neulich einer meiner alten Kupels aus der Schule vor ein Problem gestellt, bei dem ich ...

Antwort
Alt 04.12.06, 19:30   #1 (permalink)
Member of Honour
 
Registriert seit: 03.10.01
blueflash Leistung: Facit NTK
Likes: 1
Standard Tool um alle Systemänderungen aufzuzeichnen

Anzeige

Hi Leute,

mich hat neulich einer meiner alten Kupels aus der Schule vor ein Problem gestellt, bei dem ich spontan "klaro geht das" gesagt habe. Mittlerweile bin ich mir da nicht mehr so sicher. Es geht um eine sehr spezielle CAD Software, die in Form einer 30-Tage Testversion daher kommt. Das Ding kann man problemlos so lange nutzen, wie man will, wenn man nur die Uhr zurückdreht, alles kein Ding. Der Hammer ist aber: Wenn man es deinstalliert, bleibt irgendwas auf dem System zurück, und man kann nie wieder eine Testversion nutzen. Ich dachte mir sofort, klar da liegt irgendwo noch nen Shclüssel rum. Denkste. Alles durchsucht, nichts gefunden. Da dieses Programm aber irgendwas machen muss um diese Information zu hinterlegen suche ich jetzt eben ein Programm, das mir alle Systemänderungen aufzeichnet, um rauszukriegen, was dieses Stück Software da auf meinem System hinterlassen hat. Kennt jemand ws nütlziches?

blueflash ist offline   Mit Zitat antworten
Alt 06.12.06, 22:18   #2 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

oft wird in solchen fällen ein registry-key angelegt, der sehr versteckt ist und wohl nicht gerade "CAD-Software already installed!" heisst oft sind das nur wirre hex-werte mit denen man i.a. nicht viel anfangen kann. ne idee wär, den regmon zu benutzen, um die registry-zugriffe während der installation zu beglotzen. ob du da jedoch fuendig wirst, ist auch fraglich da das meistens jede menge an zugriffen sind, den richtigen key rauszufinden könnte dauern
könnte auch irgendwo ein file sein, das noch rumschwirrt und irgendwo versteckt ist.

mfg jacky

edit: nachdems hier so still bleibt: is das hier boardregelkonform? wenn net sorry und plz löschen..
heinzelJacKy ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 07.12.06, 09:25   #3 (permalink)
 
Benutzerbild von BasicAvid
 
Registriert seit: 17.03.04
BasicAvid Leistung: Facit NTK
Likes: 2
Standard

Guten Morgen,

meistens legen solche Programme Dateien im Windows Ordner ab und erstellen ein Reg.-Eintrag der einen ganz anderen Namen trägt.

Es gibt aber ein nettes Programm von MS (ja, die stellen auch gute Tools her) mit dem man Prozesse überwachen kann, in einer Liste sieht man dann was der Prozess so alles treibt oder getrieben hat.
Das Tool heißt Process Monitor, einfach mal danach googlen.
__________________
Mfg Basic Avid
- Use it or be used! -
BasicAvid ist offline   Mit Zitat antworten
Alt 07.12.06, 11:38   #4 (permalink)
 
Registriert seit: 06.12.06
covop Leistung: Facit NTK
Likes: 0
Standard

Würde vorerst einfach mit TuneUp Utilities die Registrierungswartung durchführen. Mache ich immer nach einer Deinstallation und wird auch meist noch was gefunden.
covop ist offline   Mit Zitat antworten
Alt 07.12.06, 12:44   #5 (permalink)
 
Registriert seit: 17.01.06
Oi!Alex Leistung: 8086
Likes: 7
Standard

Zitat:
Original von BasicAvid
Es gibt aber ein nettes Programm von MS (ja, die stellen auch gute Tools her) mit dem man Prozesse überwachen kann, in einer Liste sieht man dann was der Prozess so alles treibt oder getrieben hat.
Das Tool heißt Process Monitor, einfach mal danach googlen.
das tool ist eigentlich reg/filemon ms hat sysinternals übernomen (?)
soll jetzt aber nicht heissen das MS überhaupt keine gute software hat...
Oi!Alex ist offline   Mit Zitat antworten
Alt 07.12.06, 13:09   #6 (permalink)
 
Benutzerbild von BasicAvid
 
Registriert seit: 17.03.04
BasicAvid Leistung: Facit NTK
Likes: 2
Standard

Zitat:
das tool ist eigentlich reg/filemon ms hat sysinternals übernomen (?)
Das wußte ich gar nicht ?(

Zitat:
Würde vorerst einfach mit TuneUp Utilities die Registrierungswartung durchführen.
Da haste aber bei den meisten (guten) Progs keine chance.
__________________
Mfg Basic Avid
- Use it or be used! -
BasicAvid ist offline   Mit Zitat antworten
Alt 07.12.06, 13:14   #7 (permalink)
 
Registriert seit: 06.12.06
covop Leistung: Facit NTK
Likes: 0
Standard

Bei mir funzt es immer mit dem Scanner "IP-Tools". Shareware für 21 Tage. Danach deinstalliere ich es mit TuneUp Utilities->1-Klick-Wartung durchführen und IP-Tools neu installieren.

Könnte mir natürlich auch mal den Crack suchen. Klar.

Ein Versuch ist es wert, oder? Probier es einfach mal aus, dann kann man ja weiterschauen.
covop ist offline   Mit Zitat antworten
Alt 07.12.06, 20:40   #8 (permalink)
 
Registriert seit: 18.10.06
bcom Leistung: Facit NTK
Likes: 0
Standard

hmm, ich glaub aber das sind noch die gleichen entwickler nach der übernahme von sysinternals, bloß dass sie jetzt eben für microsoft arbeiten, was trotzdem irgendwie nen mulmigen nachgeschmack hinterlässt, find ich.
bcom ist offline   Mit Zitat antworten
Alt 08.12.06, 07:49   #9 (permalink)
 
Registriert seit: 15.01.05
THRALL Leistung: Facit NTK
Likes: 0
Standard

So schlim ist es ja nicht. MS ist ja eigentlich mit tools fuer admins recht gut bei der sache. Hat sich nicht viel geaendert. Das einzigste auffaellige ist, das se nicht mehr google zum suchen benutzen

Wenn man sich mal schaut in wievielen KB artikeln auf sysinternals verwiesen wurde, war eigentlich klar das MS da 'was macht'.

Aber sonst sind regmon/filemon ideal fuer genau solche aufgaben
THRALL ist offline   Mit Zitat antworten
Alt 08.12.06, 20:11   #10 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

also ich hab das auch schön des öfteren probiert mit file/regmon, installationen zu ueberwachen und zumindest bei mir war ich immer ueberfordert mit der fuelle der (trotz eigestellten filters) angezeigten registry-zugriffe. also wenn ich net gewusst hab nach was genau ich such, hab ichs eigentlich so gut wie nie in dem wust gefunden
ein anderer ansatzpunkt der mir spontan einfallen wuerde, ist die im (setup-)programm bentutzten strings durchzusehen ob dort irgendwo registry-keys oder files dabei sind. am einfachsten wuerd das (in meinen augen) mit dem schon erwähnten Process Explorer (meines wissens wirklich vormals von einem eigenständigen unternehmen namens sysinternals). einfach während des setup-programms den prozess raussuchen, doppelclicken und "strings" oben auswählen. evtl dann noch unten "In memory" auswählen, falls ein packer etc. bentzt wurde. keine ahnung ob das was hilft aber nen versuch wärs wert ;-)

mfg
heinzelJacKy ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Tool um alle Systemänderungen aufzuzeichnen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Tool was alle Usermode Hooks ... ReDoX Virenschutz · Tools & Aggressive Software 2 15.10.06 18:52
Alle Kinder... Chatter Off topic-Zone 16 08.06.05 15:38
Alle E-Mails weg fischlunge Applikationen 1 24.07.03 16:48
Für alle Paranoiden J.C Downloads 3 28.05.03 18:20


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61