Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Fragen zu FUDtechniken

Diskussion: Fragen zu FUDtechniken im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Nach dem ich in dem Thread http://www.hackerboard.de/die-proble...er-sicher.html CDWs Post (speziell die "Werbung") gelesen hatte, habe ich nun eine Frage ...

Antwort
Alt 26.10.10, 19:36   #1 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteron
Likes: 246
Standard Fragen zu FUDtechniken

Anzeige

Nach dem ich in dem Thread malware gelöscht. wieder sicher? CDWs Post (speziell die "Werbung") gelesen hatte, habe ich nun eine Frage zu den FUD Techniken. Da ich mich nun seit ca 1,5 Jahren nicht mehr aktiv mit Malware beschäftigt habe, hinke ich quasi etwas hinter der Entwicklung hinter her.

Vorab, mir geht es um die Umsetzung unter Windows Vista/7. Unter XP bekomme ich die Features auch noch programmiert

Zitat:
+Bypass Kaspersky Internet Security 2010 Included (Proactive Defense)
+Bypass OutPost Firewall
+Bypass Zemana Keylogger (HIPS)
+Bypass Comodo Internet Security (HIPS)
+Bypass AntiHook (HIPS)
+Bypass SpyShelter (HIPS)
+Bypass Avast Antivirus (Proactive)
+Bypass Norton Internet Security (Proactive)
+Bypass GData Internet Security
+Bypass TrustPort Antivirus
+Bypass Panda Internet Security
Am Beispiel von KIS: Sollten die ihre Technik nicht komplett umgestellt haben, benutzen die immer noch SSDT-Hooks um ihre Regeln durchzusetzen. Um diese Hooks zu umgehen müsste man entweder die SSDT wiederherstellen, nur die original Funktionen aufrufen oder Funktionen eine Abstraktionsebene tiefer aufrufen. Für alle drei Wege benötigt man Code im Kernelmode. Um dort reinzukommen hat man zwei Möglichkeiten:
  • Treiber laden: Halte ich für schwierig, erstens akzeptiert W7 nur signierte Treiber, zweitens hat KIS alles gehookt was Treiber lädt.
  • Treiber exploiten: Also ein Exploit zu schreiben, dass vom Kernel aus einen Treiber lädt ist schon schwierig. Dieses Exploit so zu schreiben, dass auf es einer Plattform mit DEP und ASLR läuft halte ich für fast unmöglich, außerdem umgeht man so nicht das Treibersignaturproblem. Gut man könnte ein Exploit schreiben, welches per ROP die SSDT wiederherstellt, aber dann wäre man darauf angewiesen ein Kernelmodul zu finden, welches kein ASLR verwendet. Weiter bräuchte man einen Treiber, der auf fast jedem Rechner vorhanden ist (Grafiktreiber o.ä.) und so Buggy ist, dass man ihn exploiten kann.
Bei dem Rest kann ich mir denken, wie sie das anstellen wollen, aber das AV lahm zu legen wäre der erste Schritt den ich nicht nachvollziehen kann. Vielleicht kann der Thread ja auch genutzt werden um die anderen Techniken zu besprechen, wenn jemand sie nicht versteht.

Postet bitte keinen Sourcecode oder Links zu Sourcecode, wir wollen ja nicht gegen die Regeln verstoßen. Ich denke die bloße Theorie wird niemanden umbringen
xrayn ist offline   Mit Zitat antworten
Alt 06.11.10, 21:03   #2 (permalink)
 
Registriert seit: 27.09.05
ReDoX Leistung: Z3
Likes: 4
Standard

Ich stimme Dir voll zu, ab Vista wird das Ganze nicht mehr funktionieren. Auch unter XP werden von einem HIPS alle relevanten Funktionen gehookt. Selbst der "Hack" mit dem es möglich ist Kernel-Speicher in den Usermode zu mappen und somit auch zu beschreiben sollte von allen HIPS erkannt werden.
ReDoX ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.11.10, 07:44   #3 (permalink)
rat
 
Benutzerbild von rat
 
Registriert seit: 22.01.10
rat Leistung: 8086
Likes: 20
Standard

Posten darf ich ja nichts.

@Fuck Browser Also ich habe da neulich von dem Gozi Bot gelesen der eine einzigartige technik verwendet um im WIn7 Aktiv zu werden.

http://blogs.ethz.ch/scarybits/2010/06/09/gozi/

Zitat:
Gozi kann verschieden Versionen von Windows befallen. Unter XP betrieben unter Admin-Rechten installiert er sich auf Ebene des Systems. Unter Windows7 wo der User out of the Box mit Standarduserrechten arbeitet, im Userkontext respektive Userprofil, ohne dass der Kern des Systems kompromittiert wird. Diese und weitere Infos sind rein indikativ, solange keine konsistente technische Analyse der Malware inklusive Versionshistory greifbar ist!
Ich habe irgentwo noch Detaliertere Analysen dazu,muss ich nur mal suchen.

//edit die erste
http://www.trustdefender.com/trustde...ng-itself.html
__________________
evil loves to party
http://ratnetw0rk.blogspot.com

Geändert von rat (30.11.10 um 07:54 Uhr)
rat ist offline   Mit Zitat antworten
Alt 30.11.10, 08:21   #4 (permalink)
Member of Honour
Themenstarter
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteron
Likes: 246
Standard

Kannst es ja versuchen etwas zu posten und abwarten war passiert. Es ging mir nicht um Malware, welche auch unter W7 läuft, sondern um Malware, die unter W7 HIPS umgeht.
xrayn ist offline   Mit Zitat antworten
Alt 30.11.10, 11:43   #5 (permalink)
rat
 
Benutzerbild von rat
 
Registriert seit: 22.01.10
rat Leistung: 8086
Likes: 20
Standard

Da habe ich auch etwas,warte mal ein wenig ich habe so irre viele PDFs und Links und Source-Codes und weiß der Teufel was nicht alles.

//edit Ich bin jetzt mal meine Sammlung ein wenig durch gegangen und muss sagen ich habe nichts genaues gefunden wie eine Malware diesen Schutz umgeht,meist geht es dabei nur um die einzigartigen Techniken die diese Malware mit sich bringt,wie Domain-Flux oder ein bestimmtest Rootkit,aber ich habe etwas anderes Interessantes gefunden was dir sicherlich weiter helfen könnte.

Antiviren-Technologien im Überblick (Hier wird Detaliert auf die von dir genannten Technicken eingegangen.)
http://www.viruslist.com/de/analysis?pubid=200883578

Windows 7 vulnerable to 8 out of 10 viruses (Hier geht es mehr um die UAC von Windows 7)
http://nakedsecurity.sophos.com/2009...-8-10-viruses/


Entwicklung der Selbstschutz-Technologien von Schadprogrammen (Nicht so der bringer)
http://www.viruslist.com/de/analysis?pubid=200883542

Rustock – Ein Malware-Mythos? (Ich weiß nicht so recht,ob es dir weiter helfen wird)
http://www.viruslist.com/de/analysis?pubid=200883617

Kaspersky Lab veröffentlicht Analyse „Bootkits – die Herausforderung des Jahres 2008“ (Naja wie gesagt es wird immer nur auf bestimmte Fähigkeiten eingegangen)
http://www.viruslist.com/de/analysis?pubid=200883634

Es ist verwunderlich das so wenig auf diese Faktoren eingegangen wird die du hier ansprichst.
__________________
evil loves to party
http://ratnetw0rk.blogspot.com

Geändert von rat (30.11.10 um 12:36 Uhr)
rat ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Fragen zu FUDtechniken
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61