1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Windows-XP-Bluescreen nach Patch…

Mit FAT32 hätte das Rootkit kaum eine Chance

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor OJet 15.02.10 - 11:17

    Mit dem Dateisystem FAT32 hätte das Rootkit kaum eine Chance gehabt sich erfolgreich einzunisten, da sich die Aktivität eines Rootkits dort nicht verschleiern läßt. Aber nee, es muß ja NTFS sein, weil es angeblich viel sicherer ist.

  2. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor Foxfire 15.02.10 - 11:36

    Du hast nicht die geringste Ahnung was ein Rootkit ist oder tut, oder?
    Sonst würdest du nicht solchen Unsinn schreiben...

  3. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor OJet 15.02.10 - 11:46

    Foxfire schrieb:
    --------------------------------------------------------------------------------
    > Du hast nicht die geringste Ahnung was ein Rootkit ist oder tut, oder?

    Nein, aber wie es sich tarnt schon.

  4. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor MESH 15.02.10 - 12:08

    du weißt also wie sich etwas tarnt von dem du nicht weißt was es ist.

  5. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor OJet 15.02.10 - 12:13

    Du weißt also, was eine Wiederholung ist.

  6. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor hatschi 15.02.10 - 12:27

    Aber er hat Recht,
    Rootkits verwenden Methoden, um sich sowohl vor Anwendern, dem System und Antivirenlösungen zu verstecken.

    Beispiel:
    Wenn das System soweit modifizert ist, das der API-Aufruf zum Auflisten aller Dateien in einem Ordner die Datei "geheime_datei.txt" nicht mit als Ergebnis liefert, kann ein Virenscanner die Datei auch nicht entdecken, bzw. scannen.
    Wenn jetzt die Antiviruslösung im RAW-Modus auf eine Platte zugreift, muss es sich nicht auf das Betriebssystem verlassen, kann den Virus also entdecken.
    Mir ist kein unter Windows laufender NTFS Treiber, ausser der Windowseigene, bekannt, der sowas leistet (Anders sieht es da bei Linux aus).

  7. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor LordPinhead 15.02.10 - 12:43

    hatschi schrieb:
    --------------------------------------------------------------------------------
    > Aber er hat Recht,
    > Rootkits verwenden Methoden, um sich sowohl vor Anwendern, dem System und
    > Antivirenlösungen zu verstecken.
    >
    > Beispiel:
    > Wenn das System soweit modifizert ist, das der API-Aufruf zum Auflisten
    > aller Dateien in einem Ordner die Datei "geheime_datei.txt" nicht mit als
    > Ergebnis liefert, kann ein Virenscanner die Datei auch nicht entdecken,
    > bzw. scannen.
    > Wenn jetzt die Antiviruslösung im RAW-Modus auf eine Platte zugreift, muss
    > es sich nicht auf das Betriebssystem verlassen, kann den Virus also
    > entdecken.
    > Mir ist kein unter Windows laufender NTFS Treiber, ausser der
    > Windowseigene, bekannt, der sowas leistet (Anders sieht es da bei Linux
    > aus).

    Rootkit Unhooker kann das ebenfalls, obwohl er die NTFS Treiber des Systems nutzt.
    Wer die Sysinternal Tools nutzt kann auch nachsehen was sich beim Start ins System hängt, das ist allerdings alles für Leute die sich auskennen.

    Und bedingt hat er recht das ich über NTFS Funktionen wie Alternate Data Streams sich Prozesse wunderbar verstecken können. Da haben auch Virenscanner wenig Chance das zu entdecken, und die einfachste Methode die Malware zu finden ist einen Dump der angezeigten Dateien unter Windows zu erstellen und mit einem Dump der wirklichen Dateien unter einem Knoppix zu vergleichen. Schwierig wird es nur wenn ein Treiber komplett ersetzt wurde.

    Allerdings nutzen Rootkits nicht nur die Möglichkeiten von NTFS aus, sondern oft auch die Debugging Funktion des Kernels um Speicher zu verändern und Treiber damit auszunutzen. Unter Linux läuft das unter ptrace attack, unter Windows weiß ich es nicht mehr, ich dachte aber das es eine ptrace implementation unter Windows gibt. Das überschreiben von Kernelspeicher dürfte damit auch möglich sein. Es gibt sogar Rootkits die die Originaldatei nicht verstecken sondern offen liegen lassen, aber den Zugriff zu verweigern, dann ist auch oben genannte mögichkeit nicht anwendbar. Bleibt ein Scan des Systems von einem Live System.

    Es gibt etliche Kernelseitige und Filesystemseitige Funktionen die ich zum Verstecken meiner Programme nutzen kann. Was der angebliche Rootkit, der für den BoD verantwortlich sein soll, macht, müsste man nachlesen, aber das kann jeder für sich selbst.

  8. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor LordPinhead 15.02.10 - 12:53

    Nachtrag:

    Ich hab mir mal die Beschreibung angesehen und was steht dort:

    --------------

    When run, the infection is using a similar technique applied by MBR rootkit: all kernel mode and user mode components are stored to the last sectors of the hard drive, outside the file system. By doing so, they appear to be only raw bytes, bypassing every security check. Tdss rootkit bring this trick to a more advanced level, by encoding its components before they are written to the disk. Files are encoded and decoded on the fly.

    Then, to be loaded at Windows startup, Tdss rootkit uses a technique we have seen applied by Rustock.C rootkit - and other rootkits like Neprodoor: infecting Windows system drivers. Tdss rootkit walks back the chain of drivers that handle hard drive I/O looking for last miniport driver object. When found, it infects driver's PE file by overwriting 824 bytes of the resource section. By doing so, it evades a simple check that some antirootkits usually use to detect hidden rootkits: file size cross check. Usually rootkits that infect files can hide their presence by showing the original file instead of the infected one. Antirootkits which are using raw disk reading techniques could read below the filter applied by these kind of rootkits and could cross check file sizes looking for discrepances.

    --------------

    Also kann man nur mit einem Offline System und Raw Scans den Rootkit feststellen. Hat in diesem Fall einfach nix mehr mit dem Dateisystem zu tun.

  9. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor RaiseLee 15.02.10 - 13:06

    Erstmal vielen Dank für die Info;

    Das hier muss aber net stimmen oder?;
    "lso kann man nur mit einem Offline System und Raw Scans den Rootkit feststellen."

    "Tdss rootkit bring this trick to a more advanced level, by encoding its components before they are written to the disk."

    Wenn der noch ne "eigene" Verschlüsselung nimmt wirds irgendwann schwierig, oder hab ich was net verstanden?

  10. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor LordPinhead 15.02.10 - 15:04

    Ja das is recht schwierig wenn er sich verschlüsselt. Allerdings müsste er ja irgendwo einen Key hinterlegen, das hab ich aus dem Text nicht lesen können.

    Ein glück das ich kein Windows habe :)

  11. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor akolyte 16.02.10 - 02:29

    Hat man den infizierten Treiber gefunden (und gelöscht) ist es ja wurst ob irgendwo noch verschlüsselte Rootkit-leichen rumliegen, denn die werden ja dann beim Systemstart nicht mehr geladen ...

  12. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor SpokV 16.02.10 - 06:09

    Oder installieren das Rootkit nach... das ist auch der Grund warum man jemanden an den Rechner lassen sollte der weiß was er tut.

  13. Re: Mit FAT32 hätte das Rootkit kaum eine Chance

    Autor titrat 16.02.10 - 11:54

    LordPinhead schrieb:
    ...
    > Und bedingt hat er recht das ich über NTFS Funktionen wie Alternate Data
    > Streams sich Prozesse wunderbar verstecken können. Da haben auch
    > Virenscanner wenig Chance das zu entdecken,
    ...

    Alternate Data Streams kann jeder Prozess lesen, der das will.

    Es gab nur vor langer Zeit (und leider auch heute noch) Virenscanner, die die ADS einfach ignorier(t)en.
    Prozesse können sich in ADS aber sowieso nicht verstecken, sondern nur Datei-Inhalte. Laufende Prozesse können nur im RAM existieren.

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Meistgelesen
  1. Libreoffice

    "Wir wollen Nutzer in die ODF-Welt ziehen"

  2. Browser

    Kauft Facebook Opera?

  3. Blackberry

    RIM plant Massenentlassungen

  4. Datenschutz

    Neue EU-Regeln zu Cookies treten in Kraft

  5. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten


Meistkommentiert
  1. Kommentare: 171 | letzter Beitrag 20:42 Uhr

  2. Kommentare: 94 | letzter Beitrag 26.05. 19:45

  3. Kommentare: 77 | letzter Beitrag 20:57 Uhr

  4. Kommentare: 70 | letzter Beitrag 18:56 Uhr

  5. Kommentare: 60 | letzter Beitrag 20:11 Uhr

Mehr



Haben wir etwas übersehen?

E-Mail an news@golem.de


IMHO: Gema und Youtube - der Kampf ums Urheberrecht
IMHO
Gema und Youtube - der Kampf ums Urheberrecht

Nach der Urteilsverkündung im Rechtsstreit zwischen Youtube und Gema fühlten sich beide Seiten als Gewinner. In Wahrheit gibt es aber nur einen Verlierer, bloggt Medienrechtsexperte Thomas Hoeren: die Gema.

  1. Kulturelles Gedächtnis Wie speichern wir das Internet?
  2. Urheberechtsdebatte Piratenpartei legt Zehnpunktekatalog vor
  3. Urheberrecht SPD plädiert für "Vergüten statt verbieten"

Soziale Pornos: Facebook verliert Klage gegen Faceporn
Soziale Pornos
Facebook verliert Klage gegen Faceporn

Ein soziales Netzwerk für Pornografie muss seine Marke nicht an Facebook übergeben. Faceporn, ein norwegisches Unternehmen, freut sich über den Sieg vor einem kalifornischen Gericht.

  1. iOS Facebook bringt eigene Kamera-App auf den Markt
  2. Redesign Facebook bastelt an einer veränderten Chronik
  3. Umsatzwarnung Facebook offenbar selbst an schwachem Börsenstart schuld

IMHO: Warum ich nicht Diablo 3 spiele
IMHO
Warum ich nicht Diablo 3 spiele

Diablo 3 ist toll, sagen viele Spieler - Diablo 3 ist eine Stimulus-Response-Maschine, sagt Rainer Sigl. Der Blogger und leidenschaftliche Gamer erklärt, warum er sich Blizzards jüngstem Werk verweigert.

  1. IMHO Bitte aufwachen, Hollywood!
  2. IMHO Die Cebit verpufft in der Wolke

  1. Renesas: Chiphersteller will ein Drittel der Beschäftigten loswerden
    Renesas
    Chiphersteller will ein Drittel der Beschäftigten loswerden

    Renesas ist nach Elpida der zweite schwer angeschlagene japanische Chiphersteller. Renesas, das Hitachi, Mitsubishi Electric und NEC gehört, macht Verlust und will seine größte Fabrik verkaufen.

  2. Blackberry: RIM plant Massenentlassungen
    Blackberry
    RIM plant Massenentlassungen

    RIM soll in den kommenden Tagen erneut einen massiven Stellenabbau ankündigen. "Ich habe herausgefunden, welche Teile ich in meinem Puzzle nicht mehr benötige", sagte Firmenchef Thorsten Heins.

  3. Browser: Kauft Facebook Opera?
    Browser
    Kauft Facebook Opera?

    Ein britisches Blog will erfahren haben, dass Facebook den norwegischen Browserhersteller Opera Software kaufen will. Beide Unternehmen wollen sich dazu nicht äußern.


  1. 15:41

  2. 13:23

  3. 14:48

  4. 14:29

  5. 14:24

  6. 12:30

  7. 12:23

  8. 18:49