![]() |
Anzeige:
|
|
|||||||
| Spezielles Für die Bereiche API, Subclassing, Inline-Assembler, Prozesse, ect. |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Dauergast
![]() Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.079
|
Gerade hatte sich meine Aufregung über Microsofts versteckte Alternate Data Streams (X) im NTFS-Dateisystem halbwegs gelegt, da entdecke ich den nächsten Irrsinn:
Layered_Service_Provider (X) sind DLL, die sich in den TCP-Stack einhooken und diverse Dienste wie Abzweigen von Informationen und übersenden derselben an Dritt-URL übernehmen können. Wird auch heftig benutzt: Von Spyware und Adware, siehe SecurityFocus. Jetzt reichts mir bald wirklich: Ich steig um auf auf Linux. Man kann heute einfach niemandem mehr trauen - schon gar nicht Microsoft.
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3 Geändert von p. specht (08.05.2009 um 21:18 Uhr) |
|
|
|
|
|
|
#2 (Direktlink) |
|
Malware-Team
![]() Registriert seit: 30.03.2008
Alter: 25
Beiträge: 8.612
|
du kannst auf pfad 32 umformatieren dann hast du das problem der ads niht, die es übrigens auch in linux gibt.
|
|
|
|
|
|
#3 (Direktlink) |
|
Dauergast
![]() Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.079
|
Gibt es Software, mit der ich sehe was sich da alles fremdes in den TCP-Stack eingehookt hat? Und mit dem ich das dann möglichst auch rauslöschen kann, ohne den Socket gleich komplett zu zerschießen? Vielleicht etwas, das neue Einhackversuche überwacht bzw. möglichst gleich blockiert?
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3 Geändert von p. specht (08.05.2009 um 21:29 Uhr) |
|
|
|
|
|
#4 (Direktlink) |
|
Malware-Team
![]() Registriert seit: 30.03.2008
Alter: 25
Beiträge: 8.612
|
sorry, ein direktes programm zum überwachen kenne ich nicht dieses hier kannst du mal probieren:
LSPFix 1 in Netzwerk - IT-Profi-Tools - Windows | Downloads | ZDNet.de - 96k - aber eine av-software sollte keine Probleme haben diese dll's aufzuspüren. |
|
|
|
|
|
#5 (Direktlink) |
|
Weiß worum´s geht
![]() Registriert seit: 08.02.2009
Ort: Berlin
Beiträge: 226
|
Ich habe noch nie so recht verstehen können, warum man von einer ungesicherten Verbindung abverlangt, dass diese "sicher" ist.
So ein bisl als wenn ich auf die Strasse gehe und von meiner Umwelt abverlange, zu leugnen, mich gesehen zu haben. *unverständlich*
__________________
Programmieren für Anfänger. |
|
|
|
|
|
|
#6 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Zitat:
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#7 (Direktlink) |
|
Malware-Team
![]() Registriert seit: 30.03.2008
Alter: 25
Beiträge: 8.612
|
also ich hab noch pc's auf pfad 32 es funktioniert alles perfekt. es ging ja nur um die ads, die hat man verhindert damit. man kann auch ne andere formatierung wählen, ich glaub die funktionieren nur bei ntfs
|
|
|
|
|
|
#8 (Direktlink) |
|
Malware-Team
![]() Registriert seit: 30.03.2008
Alter: 25
Beiträge: 8.612
|
ADS sollten auch von den meisten av-herstellern erkannt werden
__________________
>>>Supporter des Jahres, jede stimme zählt.<<< http://twitter.com/markusg11 liebermann_frank@yahoo.de Geändert von markusg (09.05.2009 um 17:35 Uhr) |
|
|
|
|
|
#9 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Zitat:
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#10 (Direktlink) |
|
Dauergast
![]() Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.079
|
Und da geht es noch nicht mal um Layerd Service Provider DLLs, die gibts auch bereits in FAT32. War ja eine Winsock2.0-Neuerung. Erhebt sich die Frage: Was wurde uns bis dato noch alles von Microsoft namens Pentagon und NSA untergejubelt? (Aus einem Interview mit US-Verteidigungsminister Caspar Weinberger stammt der Satz "We protect you [gemeint: Microsoft], you protect the USA." Das US-Wirtschaftsspionagesystem Echelon allein bringt's jedenfalls nicht. Nennt es Verfolgungswahn, aber: Daß Kazaa ebenso wie ICQ von den Israelis stammt, ist ja inzwischen hinreichend bekannt (Kazza ist die Bezeichnung von Agentenführern im Mossad). Das Kasperky-Labs russisch sind, auch. Und der selbstlosen Stiftung, die angeblich hinter AVIRA steckt, trau ich auch nicht so ganz über den Weg - dann lieber gleich dem selbstlosen BND
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3 Geändert von p. specht (09.05.2009 um 18:51 Uhr) |
|
|
|
|
|
|
#11 (Direktlink) | ||
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Zitat:
Zitat:
Ich glaube nicht, dass es um irgendwelches "Unterjubeln" geht. Aufgrund besserer Bedienbarkeit und Funktionsumfangs hat M$ meiner Ansicht nach sehr lange auf wirkungsvolle Sicherheitskonzepte verzichtet. Aufgrund dessen hat es in den letzten Jahren eine Virenschwemme gegeben, der eigentlich nicht mehr anders Herr zu werden ist, als dieses Konzept "Funktionsumfang vor Sicherheit" (mit XP als letztem dieser Reihe) komplett in die Tonne zu klopfen - das geschieht zur Zeit.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
||
|
|
|
|
|
#12 (Direktlink) |
|
Dauergast
![]() Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.079
|
Also wenn wer sieht, was da drin so alles abläuft, dann Du (dank deiner Neugier). Daß man einstens die Bezeichnung "NSA-Key" in gewissen Modulen gefunden hat, mag auch Zufall sein. Aber daß man sagen könnte, da passiert garnix, so blauäugig bin ich bestimmt nicht.
Was ist z.B. mit diesem eigenartigen svchost.dll. Kein Mensch weiß, welches Drittprogramm sich da der offenen Tore von Microsoft bedient...
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3 |
|
|
|
|
|
#13 (Direktlink) |
|
Malware-Team
![]() Registriert seit: 30.03.2008
Alter: 25
Beiträge: 8.612
|
ja und ich meine fat 32
naja wenn du microsoft nicht traust, dann verwende linux oder ein anderes bs und in unabhängigen tests hat avira bewiesen, dass es eine gute software ist, ich möchte damit aber nicht bestreiten das das programm seine schwächen hat. kaspersky ist auch nicht zu verachten. und kazaa ist eine virenschleuder. |
|
|
|
|
|
#14 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
|
Zitat:
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
|
#15 (Direktlink) | |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Da in einer FAT32 Partition Dateien und Ordnern kein Security Descriptor zugeordnet ist, kann quasi jeder ohne irgendwelche Rechte mit deinen Daten tun, was er will - das ist dir doch klar, oder?
Zitat:
Hier ist zum Beispiel das versteckte Modul, das XPIA im Prozessspeicher erzeugt, damit man überhaupt ASM Code in Profan ausführen kann: Antivir kümmert sich auch nicht um versteckte Treiber. Beides wird aber zur Zeit genutzt, um Viren auf einem Rechner recht wirkungsvoll zu tarnen (siehe ntos.exe, der Konten leerräumte -> versteckte Module in Taskmanager und smss.exe). Im Prinzip sollte man für manche Sachen selbst was schreiben, das ist der sicherste Weg. Da manches nicht nur für Viren genutzt wird, werden "normale" RootKit Scanner viele Bereiche einfach auslassen und dort gar nicht scannen.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (10.05.2009 um 11:21 Uhr) |
|
|
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Versteckter Ordner | babydoll | Windows XP | 12 | 04.09.2006 11:41 |
| versteckter ordner | crosspc | Windows XP | 8 | 14.09.2005 21:15 |
| dlls. öffnen ?? | supersonic | Windows XP | 5 | 14.02.2005 20:53 |
| Ladeprogramm benötigt DLLs für Kernel | black.m | Windows XP | 8 | 17.10.2004 13:28 |
| Versteckter Besuch | Pimbo | über das Forum | 6 | 27.06.2004 16:47 |