Hallo
Bin neu hier also hoffe ich das ich das richtige Sub-Forum erwischt habe.
Von der Thematik her geht es mir darum das ich wenn ich zb irgendwelche suspekten Files hab und ich meinen Viren Scanner nicht traue dies selbst auf bösartige aktivitäten zu überprüfen.
Hab mir da schon ein paar gedanken dazu gemacht mir fehlen aber noch ein paar tool's und eventuell inputs.
Grundsätzlich sollte das das Suspekte File auf einer Virtuellen maschine mit windows gestartet werden.
Danach mit zb filemon von sysinternals den zugriff auf die Hd überwachen.
Weiters danach die Prozesses überwachen die das file öffnet bzw nicht beendet mit zb icesword.
Weiters könnte man noch mit ethereal Verbindungsversuche ins internet ausfindig machen. Und eventuell mit einem Port scanner nach offenen ports suchen die backdoors öffnen.
Weiters geistern mir noch 2 sachen im Kopf herum die ich aus der Windows 3.1 zeit von diesen Uninstallern kenne.
Tools zu Registry vergleichen zb. vor dem ausführen scannen das file ausführen und danach scannen und es zeigt mir die änderunge auf.
Das gleiche für Datei auf der Festplatte.
Eventuell wäre es praktisch wenn ma das von einem Anderen System aus machen könnte: zb die infizierte VM-Festplatte in eine ander VM einbinden und von der cleanen scanne.
So könnte man auch rootkits aufspüren.
Kennt jetz jemand eventuell tools die ich dazu nutzen könnte?
Was ist allgemein von so einem Konzept zu halten?
Wie gehen Virenscanner hersteller vor?
Tip's und diskussionen erwünscht.
lg
Stefan
Bin neu hier also hoffe ich das ich das richtige Sub-Forum erwischt habe.
Von der Thematik her geht es mir darum das ich wenn ich zb irgendwelche suspekten Files hab und ich meinen Viren Scanner nicht traue dies selbst auf bösartige aktivitäten zu überprüfen.
Hab mir da schon ein paar gedanken dazu gemacht mir fehlen aber noch ein paar tool's und eventuell inputs.
Grundsätzlich sollte das das Suspekte File auf einer Virtuellen maschine mit windows gestartet werden.
Danach mit zb filemon von sysinternals den zugriff auf die Hd überwachen.
Weiters danach die Prozesses überwachen die das file öffnet bzw nicht beendet mit zb icesword.
Weiters könnte man noch mit ethereal Verbindungsversuche ins internet ausfindig machen. Und eventuell mit einem Port scanner nach offenen ports suchen die backdoors öffnen.
Weiters geistern mir noch 2 sachen im Kopf herum die ich aus der Windows 3.1 zeit von diesen Uninstallern kenne.
Tools zu Registry vergleichen zb. vor dem ausführen scannen das file ausführen und danach scannen und es zeigt mir die änderunge auf.
Das gleiche für Datei auf der Festplatte.
Eventuell wäre es praktisch wenn ma das von einem Anderen System aus machen könnte: zb die infizierte VM-Festplatte in eine ander VM einbinden und von der cleanen scanne.
So könnte man auch rootkits aufspüren.
Kennt jetz jemand eventuell tools die ich dazu nutzen könnte?
Was ist allgemein von so einem Konzept zu halten?
Wie gehen Virenscanner hersteller vor?
Tip's und diskussionen erwünscht.
lg
Stefan