Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3361, Antworten: 129
Gehe zum ersten neuen Beitrag Hamachi deinstallieren
Aufrufe: 58, Antworten: 5
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7670, Antworten: 187
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26970, Antworten: 4223
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50963, Antworten: 1397
Gehe zum ersten neuen Beitrag Pc lahmt plötzlich
Aufrufe: 186, Antworten: 6
Gehe zum ersten neuen Beitrag PC fährt nicht mehr hoch.
Aufrufe: 0, Antworten: 0
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 329, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 09.04.2009, 18:34   #1 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard XP und SystemLoadAndCallImage Sicherheitsproblem

Malwareschreibern dürfte das schon lange bekannt sein, die pfuschen ja schon einige Jahre lang mit dieser Funktion im Betriebsystem herum, normalen Usern aber wohl eher nicht.

Unter XP (unter Windows2000 nicht) erzeugen sowohl SystemLoadImage als auch SystemLoadAndCallImage (wenn ich es im Augenblick richtig sehe) keine DRIVER_OBJECT Strukturen mehr im Kernel, wober SystemLoadAndCallImage im Usermode ausführbar ist. Da diese Systemstrukturen hier fehlen, lassen sich auf diese Weise geladene Module nicht mehr über SystemUnloadImage aus dem Kernel entladen.
Die so geladenen Module existieren für das OS nicht als vollwertige Treiber - es reicht also recht wenig Aufwand aus, um im Kernel laufenden Malwarecode so zu verstecken, dass er nur mit viel Aufwand überhaupt als verstecktes Modul erkannt werden kann - der RootKit Scanner von AntiVir9 lässt diesen Bereich zum Beispiel, wenn ich es richtig sehe, (übrigens neben weiteren Bereichen, die in der Vergangenheit für Malware genutzt wurden ) ganz aus.

Die Sache wurde unter Vista insoweit gefixt, dass sich SystemLoadAndCallImage nicht mehr im Usermode ausführen lässt .






__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sicherheitsproblem Oaker13 Viren-Forum 12 30.12.2006 00:59
Großes Sicherheitsproblem bei PPF! Desert_Igel über das Forum 17 17.12.2005 21:07
Sicherheitsproblem in der Windowsversion des Acrobat Readers FluX Aktuelle Meldungen 0 15.08.2004 18:41
Sicherheitsproblem bei Windows 2000 ? Andreas0 Windows 95/98/ME/2000/NT 4 26.11.2003 21:29



Alle Zeitangaben in WEZ +2. Es ist jetzt 12:38 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2