![]() |
Anzeige:
|
|
|||||||
| Helfer & Tools Programme für und in XProfan und Fragen dazu. |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Ich arbeite zur Zeit unter anderem an einer kleinen Sache, die ich dringend brauche - ist aber eigentlich nichts besonderes. Die Anwendung sucht auf allen angeschlossenen Festplatten nach ausführbaren Dateien (DLLs, EXE, SYS) bis zu einer Größe von 20MB. Dabei ist es der Anwendung egal, mit welcher Dateiendung dies Programme versehen sind. Das gefundene Modul wird zum Testen dabei nicht geladen. Ich stelle das jetzt mal hier rein.
Von der Anwendung werden gelistet: - Änderungsdatum in Datenbankformat - Dateiname und Pfad - Signatur (wenn eine vorhanden) - Dateibeschreibung (Resource) - Firmenname - Produktname - Produktversion - Dateiversion - Größe der Datei in Bytes - Ladeadresse - Imagegröße im Speicher - Einsprungsadresse Die Edits sind dazu da, um nur bestimmte ausführbare Dateien listen zu lassen. Im obersten Edit kann man optional eine "default" Ladeadresse eingeben, nach der gesucht werden soll. Ins zweiten Edit kann die Größe des geladenen Moduls im speicher eingetragen werden. Das dritte Edit ist für eine Einsprungsadresse bestimmt. Die Einsprungsadresse muss als relativer Wert eingegeben werden - hier muss also die Ladeadresse abgezogen werden. Im vierten Edit ganz untern können Signaturen stehen, die nicht gelistet werden sollen (durch Kommas getrennt). Standardmäßig stehen da die Microsoft Signaturen unter XP, Windows2000 und Vista. Wozu das ganze? Bei einer unsichtbar geladenen DLL kommt man sehr einfach an die Einsprungsadresse und die Imagegröße heran - den Namen der DLL kann man aber nicht ermitteln. Mit dieser Anwendung will ich den Namen solcher DLLs herausbekommen.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (02.12.2009 um 23:03 Uhr) |
|
|
|
|
|
|
#2 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Kleines Update hochgeladen:
Steht im vierten Edit nur ein +, werden die ausführbaren Dateien gesucht, die eine gültige Signatur haben. Steht im vierten Edit nur ein -, werden die ausführbaren Dateien gesucht, die keine gültige Signatur haben. Unter "Signatur" ist dann der Grund zu finden, warum die Signatur nicht ermittelt wurde.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#3 (Direktlink) |
|
Forenmaskottchen
![]() Registriert seit: 09.02.2009
Ort: Bangkok
Beiträge: 686
|
Ich hatte das schon im falschen Thread gepostet, dein Programm will ins Internet und als ich das verweigerte ist es abgestürzt. Was will dein Programm im Internet, macht einem misstrauisch.
__________________
Er ist ein Mann wie ein Baum. Sie nennen ihn Bonsai. http://dieterzornow.gmxhome.de |
|
|
|
|
|
#4 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Zitat:
Evtl. prüft M$ die Signaturen unter bestimmten Voraussetungen im Netz. Ich schaue mal. Will das hier auch ins Netz?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#5 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Ahhh - hab's gefunden:
Zitat:
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
|
#6 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Update hochgeladen. Bitte überprüfe mal, ob das Ding immer noch ins Netz will - das sollte auf keinen Fall so sein.
Im Menü kann man nun extra die Netzwerkverbindung zulassen - ist normalerweise deaktiviert.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#7 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Da bei mir das Programm nicht ins Netz möchte, bin ich auf eine Rückmeldung von dir angewiesen, ob das Programm weiterhin telefonieren will. Ich brauche diese Funktionalität für andere Sachen, und da darf eine Netzwerkverbindung unter keinen Umständen stattfinden.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#8 (Direktlink) |
|
Forenmaskottchen
![]() Registriert seit: 09.02.2009
Ort: Bangkok
Beiträge: 686
|
Ja, es will immer noch ins Internet, es stürzt nur nicht mehr ab wenn man es verweigert.
Du solltest meiner Meinung nach noch eine Verzeichnis- und Laufwerksauswahl einbauen. Das Tool ist ja recht langsam und braucht bei 5 Laufwerken wahrscheinlich Stunden um den ganzen Computer zu scannen. Das Scannen ist auch seltsam. Bei mir geht er erst auf ein externes USB Laufwerk I:, liest aber nur aus einem Verzeichnis ein und macht dann auf C: weiter. Ob es zur Malwaresuche geeignet ist, wage ich zu bezweifeln, da bei mir mehr Programme ohne als mit Signatur auf dem Rechner sind, so dass das keine große Hilfe bei der Suche zu sein scheint.
__________________
Er ist ein Mann wie ein Baum. Sie nennen ihn Bonsai. http://dieterzornow.gmxhome.de |
|
|
|
|
|
#9 (Direktlink) | |||
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.783
|
Zitat:
Das die Sache nicht mehr abstürzt, reicht mir erst mal. Zitat:
Zitat:
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|||
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|