![]() |
Anzeige:
|
|
|||||||
| XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben. |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Malwareschreibern dürfte das schon lange bekannt sein, die pfuschen ja schon einige Jahre lang mit dieser Funktion im Betriebsystem herum, normalen Usern aber wohl eher nicht.
Unter XP (unter Windows2000 nicht) erzeugen sowohl SystemLoadImage als auch SystemLoadAndCallImage (wenn ich es im Augenblick richtig sehe) keine DRIVER_OBJECT Strukturen mehr im Kernel, wober SystemLoadAndCallImage im Usermode ausführbar ist. Da diese Systemstrukturen hier fehlen, lassen sich auf diese Weise geladene Module nicht mehr über SystemUnloadImage aus dem Kernel entladen . Die so geladenen Module existieren für das OS nicht als vollwertige Treiber - es reicht also recht wenig Aufwand aus, um im Kernel laufenden Malwarecode so zu verstecken, dass er nur mit viel Aufwand überhaupt als verstecktes Modul erkannt werden kann - der RootKit Scanner von AntiVir9 lässt diesen Bereich zum Beispiel, wenn ich es richtig sehe, (übrigens neben weiteren Bereichen, die in der Vergangenheit für Malware genutzt wurden ![]() Die Sache wurde unter Vista insoweit gefixt, dass sich SystemLoadAndCallImage nicht mehr im Usermode ausführen lässt .
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Sicherheitsproblem | Oaker13 | Viren-Forum | 12 | 30.12.2006 00:59 |
| Großes Sicherheitsproblem bei PPF! | Desert_Igel | über das Forum | 17 | 17.12.2005 21:07 |
| Sicherheitsproblem in der Windowsversion des Acrobat Readers | FluX | Aktuelle Meldungen | 0 | 15.08.2004 18:41 |
| Sicherheitsproblem bei Windows 2000 ? | Andreas0 | Windows 95/98/ME/2000/NT | 4 | 26.11.2003 21:29 |