| Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme. |
Diskussion: Regedit Deaktivieren im Forum Windows, in der Kategorie Operating Systems; Anzeige Ich habe mal eine kleine frage zur regedit. Und zwar im XPAnti-Spy kann man die Regedit deaktivieren nun dachte ...
![]() |
| | #1 (permalink) |
| Registriert seit: 05.02.08 ![]() Likes: 0 | Anzeige Ich habe mal eine kleine frage zur regedit. Und zwar im XPAnti-Spy kann man die Regedit deaktivieren nun dachte ich mir,die meiste Malware die Public ist wie SDbot,Rbot oder RXbot usw starten alle über die regedit. Nun kann der Bot auch in die regedit schreiben wen diese deaktiviert wurde ? Wen er das nicht kann ist dies eine möglichkeit um sich Public Malware soweit es geht vom Hals zu halten,dann kommt die Malware beim nächsten Reboot nicht wider. |
| | |
| | #2 (permalink) |
| Moderator ![]() | die registry kann man nicht mal eben 'deaktivieren', da sie ein wesentlicher bestandteil von windows ist. gibt es zu der funktion keine dokumentation? was ich mir nämlich vorstellen kann, ist, daß damit der zugriff auf die registry für bestimmte prozesse unterbunden wird, oder einfach der registryeditor 'regedit' nichtmehr aufrufbar ist. also: registry = konfigurationsdatenbank von windows regedit = editor für selbige schau da mal etwas genauer hin, vielleicht klärt sich dann schon alles auf. |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Malware benutzt nicht den für den Benutzer gedachte Editor ("regedit") um etwas in die Registry zu schreiben. Dafür gibt es Funktionen in der Winapi, die das erledigen. Darum wird es auch nix bringen regedit zu deaktivieren... also: xeno hat recht^^ | |
| | |
| | #4 (permalink) |
| Guest Likes: | Ich habe eine bessere Idee: Warum meldest du dich nicht als einfacher User am System an und nicht als Administrator? Als User darfst du nicht in die Registry schreiben. |
|
| | #5 (permalink) |
| Themenstarter Registriert seit: 05.02.08 ![]() Likes: 0 | Ok der XPAnti-Spy macht nix anderes als zu verhindern das der Angemeldete User an der regedit spielt. Ich dachte es wäre so möglich das Programme keine einträge schreiben können,also sowas wie ein schreibschutzt für die regedit. @Machine viele Public Malware nutzt die regedit um beim Restart des Systems mit gestartet zu werden. Ein Beispiel dafür ist der NZM Bot und das ist nur einer von vielen,ich habe mal ein paar Bot Sources Compiled und viele starten über die regedit.Wen man sie aus der msconfig abschaltet startet der ganze Bot beim Reboot nicht mehr. Ist zwar uralt diese Methode aber noch immer sehr weit verbreitet wen man sich so manche Sources anschaut. |
| | |
| | #6 (permalink) | |
| Guest Likes: | Zitat:
| |
|
| | #7 (permalink) |
| Themenstarter Registriert seit: 05.02.08 ![]() Likes: 0 | Ich habe es gerade in der VMware getestet mit dem H-Bot NZM Mod und er kann nicht ausgeführt werden ^^ so hat man einen Schutz gegen Public Bots die von den Kiddies verwendet werden und mit Cryptern FUD gemacht wurden. |
| | |
| | #8 (permalink) | |
| Guest Likes: | Zitat:
| |
|
| | #9 (permalink) |
| Themenstarter Registriert seit: 05.02.08 ![]() Likes: 0 | Erkläre mir mal warum das nciht ausreichen sollte als zusätzlicher schutz ? Der Bot den ich Kompilliert habe wie oben im Screen Trägt sich in der Regedit im Autostart ein damit er beim nächsten Systemstart gestartet wird. Nun habe ich die Regedit Deaktiviert und der Bot konnte sich nicht eintragen und der Bot konnte nach einem neustart keine Verbindung zum C&C aufnehmen.Ich habe für diesen Test einen eigenen C&C eingerichtet mit dem der Bot Komunizierte. Nach meinem Fazit:Es bringt etwas. |
| | |
| | #10 (permalink) |
| Guest Likes: | Wenn du Regedit in den Autostart schreibst, dann wird auch Regedit gestartet und nicht der Bot. Du vergisst das es immer 2 Schnittstellen bei einem Betriebssystem gibt. Die die der user benutzt, sprich regedit und diejenigen welche von Programmen benutzt werden, die sg API. Regedit benutzt zwar auch die API aber die API kann auch von anderen Programmen verwendet werden und da kannst du dann nicht mal eben mit dem Rechtemanagment helfen. //edit Ich rede hierbei nicht von einem systemcall in deinem Programm, sondern davon die API direkt durch das Programmbenutzen zu lassen. |
|
| | #11 (permalink) |
| zerohaxxor, wenn ich mir deine beiträge so durchlese, dann hast du immernoch nicht begriffen, dass regedit und registry zwei unterschiedliche dinge sind. der bot schreibt sich in die registry unter autostart ein. klar. das hat aber mit dem editor, regedit, welcher für den benutzer der vor dem pc sitzt gemacht ist, nichts zu tun. du sagst, du hast den bot kompiliert? dann müsstest du ja auch in den source schauen können.. schau doch mal rein, wie implementiert ist, dass der regetry gesetzt wird... oder sag mir, wo ich den source finde, dann seh ich rein | |
| | |
| | #12 (permalink) | |
| Moderator ![]() Registriert seit: 19.06.06 ![]() ![]() ![]() Likes: 52 | Zitat:
| |
| | |
| | #13 (permalink) |
| jo, schon klar.. sorry, habs vergessen zu sagen: wenn, dann bitte per pm den link zum source... ich will nur interessahalber mal reinsehen wie sich das teil nun wirklich in die registry schreibt. kann mir echt nicht vorstellen, dass das irgendwie über regedit gelöst sein soll | |
| | |
| | #14 (permalink) |
| Themenstarter Registriert seit: 05.02.08 ![]() Likes: 0 | ich habe dir den Source per Pm gesendet und noch einmal eine beschreibung dafür gegeben wie ich den test gemacht habe. |
| | |
| | #15 (permalink) | |
| Die "Beschriftung" kannst du ruhig allen geben Hier für alle seine PM: Zitat:
Code: void AutoStartRegs(char *nfilename)
{
HKEY key;
for (int i=0; i < (sizeof(autostart) / sizeof(AUTOSTART)); i++) {
fRegCreateKeyEx(autostart[i].hkey, autostart[i].subkey, 0, NULL, REG_OPTION_NON_VOLATILE, KEY_ALL_ACCESS, NULL, &key, NULL);
if (nfilename)
fRegSetValueEx(key, valuename, 0, REG_SZ, (const unsigned char *)nfilename, strlen(nfilename));
else
fRegDeleteValue(key, valuename);
fRegCloseKey(key);
}
return;
} | ||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| batch RegEdit | DarksideAMD | Windows | 3 | 06.12.06 15:28 |
| Was kann man mit Regedit machen? | aaaa | Windows | 11 | 16.07.06 12:52 |
| Regedit deaktiviert | dabind | Windows | 8 | 12.06.06 18:31 |
| Regedit reinigen | Hirnbreaker | Windows | 6 | 08.05.05 19:27 |
| Regedit exportieren | sfil | Code Kitchen | 3 | 25.04.04 18:53 |