Hackerboard WikiHaboBlog

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Trojaner nistet ein

Diskussion: Trojaner nistet ein im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Angenommen jemand schleust einen Trojaner bei mir ein dann verstehe ich nicht warum ich diesen nicht auf meiner Festplatte finden ...

Antwort
Alt 17.06.10, 01:54   #1 (permalink)
Banned
 
Registriert seit: 27.03.10
KrayzieC Leistung: Facit NTK
Likes: 1
Talking Trojaner nistet ein


Angenommen jemand schleust einen Trojaner bei mir ein dann verstehe ich nicht warum ich diesen nicht auf meiner Festplatte finden kann.
Auch die Vorgehensweise eines Hackers ist mir nicht ganz klar.
1.Portscann
2.Bzw erst Ping
3.IP abchecken
4.Ein PRogramm einschleussen

Aber dieses müsste man doch theoretisch finden oder nicht ???

Auch die sogenannten Bundestrojaner sollen für einen normalsterblichen
angeblich nicht auffindbar sein.Wo genau sind diese Programme denn versteckt.Ausserdem -netstat sollte doch ein Lösung sein um diese aufzufinden.

KrayzieC ist offline   Mit Zitat antworten
Alt 17.06.10, 02:03   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteron
Likes: 371
Standard

Die Lösung heisst virtuelle Maschine. In einer solchen lässt sich ein Trojaner so verstecken, dass er vom Host-System nicht auffindbar ist. Ein verstecktes virtuelles Netzwerk-Interface hilft dann noch dabei den Traffic zu verstecken. Einfach mal nach 'Blue Pill Malware' googlen.

Ein vorgeschalteter Router kann aber den Traffic trotzdem finden.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 17.06.10, 03:20   #3 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 191
Standard

zu beachten ist bei solchen dingen eigentlich immer, dass man dem potentiell infizierten system nicht mehr vertrauen kann ... sprich du musst davon ausgehen, dass der trojaner jede funktion deines systems manipulieren kann, inklusive antivieren programmen, dem explorer, den kommandozeilen programmen wie netstat, dem taskmanager ... da du keinem dieser dinge mehr trauen kannst, da sein verhalten möglicherweise verändert wurde, bleibt nur das überwachen von aussen, oder offline untersuchungen ...

es sind allerdings bislang kaum schädlinge aufgetreten die sich mal absolut gar nicht mehr aufspüren/nachweisen lassen ...

selbst virtualisierungs root kits haben dahingehende makel, dass sie die art und weise wie der prozessor auf virtualisierungsanfragen reagiert nicht so recht beeinflussen können, ausser sie analysieren vor dem ausführen jeder instruktion welche folgen diese möglicherweise im bezug auf die entdeckung haben würde ... dieser fall dürfte sich durch die wahnsinnige verbleibende arbeitsgeschwindigkeit von nahezu null bemerkbar machen ...
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 17.06.10, 05:48   #4 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Du brauchst theoretisch nicht mal eine virtuelle Maschine.
Das Stichwort für dich ist Rootkit. Kannst dazu ja mal Informationen suchen.

Es können dabei z.B. Systemdateien ersetzt werden, die dann einfach bestimmte Sachen (Dateien, Prozesse...) nicht mehr anzeigen. Auch netstat kann auf diese Weise natürlich manipuliert werden und dann einfach nur die entsprechenden Verbindungen ausfiltern.

Die meisten Trojaner werden aber vermutlich einfach nur unverdächtige Namen verwenden, so dass ein normaler Nutzer das gar nicht bemerken würde. Das ist zwar eigentlich keine wirklich sichere Tarnung, wird aber ziemlich oft erfolgreich sein.

Du musst aber auch bedenken, dass die meisten Trojaner nicht speziell auf bestimmte Rechner oder Personen angesetzt werden sondern einfach möglichst viele Rechner befallen sollen, um z.B. Passwörter auszuspähen. Da wird keiner für jedes Opfer die IP herausfinden und dann in den Rechner eindringen, um den Trojaner zu platzieren. Da werden eher Sicherheitslücken ausgenutzt. Beliebt sind dabei natürlich die Browser selber, Emailprogramme aber auch die Interaktion mit dem Benutzer, indem er z.B. eine infizierte Datei (etwas ausführbares oder auch wieder etwas, wo Sicherheitslücken bekannt sind wie z.B. PDF) öffnet. Für solche Angriffe sind aber IP, Port ... völlig egal.

Der Bundestrojaner könnte aber z.B. auch per Email kommen oder der Provider wird verpflichtet, deinen Datenstrom zu manipulieren, um dir den unterzuschieben. Hier war aber auch im Gespräch, dass Beamte heimlich in deine Wohnung eindringen und den dann direkt installieren allerdings wurde das glaube ich nicht erlaubt.
lightsaver ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Trojaner nistet ein
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61