Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3361, Antworten: 129
Gehe zum ersten neuen Beitrag Hamachi deinstallieren
Aufrufe: 58, Antworten: 5
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7670, Antworten: 187
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26970, Antworten: 4223
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50963, Antworten: 1397
Gehe zum ersten neuen Beitrag Pc lahmt plötzlich
Aufrufe: 186, Antworten: 6
Gehe zum ersten neuen Beitrag PC fährt nicht mehr hoch.
Aufrufe: 0, Antworten: 0
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 329, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Zeige:





Umfrageergebnis anzeigen: Gibt es Viren, die das System beim beenden "unsanft" rebooten
Ja, habe schon so etwas erlebt. Diese Technik wurde dort möglicherweise verwendet. 1 11,11%
Ich habe noch mit keinem Virus zu tun gehabt, der diese Technik anwendete. 4 44,44%
Ich halte es für möglich, das Viren diese Technik nutzen. 5 55,56%
Viren nutzen diese Technik nicht. 0 0%
Multiple-Choice-Umfrage. Teilnehmer: 9. Sie dürfen bei dieser Umfrage nicht abstimmen

Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 20.05.2009, 15:45   #1 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard Gefahr durch "Kritischer Prozess" und "Kritischer Thread" Flags

Das ein Prozess im Prinzip so aussehen kann, als wäre er ein Systemprozess habe ich hier ja schon angesprochen. Aber er kann nicht nur so aussehen, er kann sich auch so verhalten. Windows bietet unter NT basierenden Systemen durch zwei undokumentierte Flags die Möglichkeit, jeden Prozess oder Thread als "Systemprozess" zu markieren.
Wenn nun ein solcher Thread oder Prozess beendet wird, registriert Windows dies als Fehler und rebootet auf die härteste Art, die es überhaupt gibt (der Systemprozess CSRSS.EXE schützt sich auf diese Weise). Nach dem Reboot erscheint eine Message, die auf einen schweren Systemfehler hinweist, der an Microsoft weitergeleitet werden kann. Zum Aktivieren dieser Flags ist das SeDebugPrivilege nötig.
Ein Flag davon ist Virenschreibern bekannt und es wurde bereits in Vergangenheit in Foren darüber diskutiert, diesen Flag unter Umständen beim Schreiben von Viren zu verwenden - keine Ahnung, inwieweit das bereits in der Praxis so durchgeführt wird.

TNT zeigt beide Flags an und kann diese auch ändern.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (20.05.2009 um 16:05 Uhr)
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 22.05.2009, 14:04   #2 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Ich überlege im Augenblick, ob dieses hier vorgestellte Programm auf Dauer auch anzeigen sollte, ob ein Prozess diese hier angesprochenen Flags besitzt und es damit mit großer Sicherheit zu Datenverlust kommen kann, wenn der Prozess beendet wird (wie gesagt, sehr harter Reboot).
Was meint ihr? Wäre das sinnvoll?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 23.05.2009, 22:13   #3 (Direktlink)
Dauergast
 
Benutzerbild von p. specht
 
Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.083
Standard

Sicher sogar...
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3
p. specht ist gerade online   Mit Zitat antworten
Alt 24.05.2009, 14:58   #4 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Zitat:
Zitat von p. specht Beitrag anzeigen
Sicher sogar...
Ich denke mal, das Horst hier mitliest...

Ich halte das auch für sehr sinnvoll. Ich habe bislang nur zwei Tools gesehen, die zumindestens einen dieser Flags überhaupt anzeigen - und eines davon war von mir. Das größte Problem ist eigentlich, dass es durch den harten Reboot beim Beenden so geschützter Prozesse mit sehr, sehr großer Sicherheit zu Festplattenfehlern und Datenverlust kommt. Es kann also unter Umständen sehr schädlich sein, mit manchen Viren einfach so "herumzuexperimentieren". Ich persönlich hätte deshalb auch gerne ein Tool, was mir diese Flags übersichtlich anzeigt - und ich denke, das von Horst wäre dafür sehr gut geeignet.

Auf Dauer müsste dann der Teil, der gegen API-Hooking gedacht ist, dafür etwas erweitert werden.
Zwei Prozeduren fehlen dann noch - ist aber alles einfach zu regeln - um diese Sachen würde ich mich dann kümmern.
Jetzt kommt es darauf an, ob Horst in seinem Tool auf Dauer noch irgenwo Platz hat, diese Flags übersichtlich anzuzeigen und was er darüber denkt.

Ach ja... Mal angenommen, Horst würde das auf Dauer einbauen - wie sieht es mit dem Entfernen solcher Flags aus? Über das Tool selbst kann man ja zur Zeit noch keine Prozesse beenden, sondern es ruft dafür bei Bedarf den Taskmanager auf. Sollte das Tool diese Flags selbst entfernen können und auch bei Bedarf den Prozess selbst killen, oder wäre dann die Gefahr zu groß, das sich irgendwelche User, die sich im Prinzip nicht auskennen, mit "wildem Herumklicken" irgendwelche Sachen auf ihrem Rechner "kaputtschießen"?
Mir persönlich würde das Anzeigen schon reichen, ich mache das bei Bedarf dann mit TNT...
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 24.05.2009, 19:42   #5 (Direktlink)
Dauergast
 
Benutzerbild von p. specht
 
Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.083
Standard

Anzeigen gut und schön, einfach rauslöschen: Zu gefählich. Wie wärs mit "irgendwie entschärfen". Setzt aber wohl Analyse voraus, was das jeweilige Ding eigentlich tut und wo es sich überall gehookt hat...
Frage: Genügt bei solchen Sachen eigentlich das Zurücksetzen auf einen sauberen Systempunkt? Wenn nicht: Wie macht man einen, der den sauberen Zustand safed?
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3
p. specht ist gerade online   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 24.05.2009, 19:58   #6 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Zitat:
Zitat von p. specht Beitrag anzeigen
Wie wärs mit "irgendwie entschärfen". Setzt aber wohl Analyse voraus, was das jeweilige Ding eigentlich tut und wo es sich überall gehookt hat...
Ja. Ging hier auch nur um die Flags und das Beenden des Prozesses.
Zitat:
Zitat von p. specht Beitrag anzeigen
Frage: Genügt bei solchen Sachen eigentlich das Zurücksetzen auf einen sauberen Systempunkt? Wenn nicht: Wie macht man einen, der den sauberen Zustand safed?
Kommt drauf an, mit welcher Software. Dir geht es ja um Trojaner - die sitzen dann oft auch im Wiederherstellungspunkt von Windows drin. Komplett neu aufziehen und vorher formatieren ist da bei Trojanern besser - also NEIN.

Was bei RootKits das Gute ist: Gerade dass sie sich tarnen und verstecken, macht sie für die richtige Software sichtbar und als Malware erkennbar. Man darf bloß nicht denken, dass eine Software wirklich alles oder alles gleichermaßen gut erkennt. Desweiteren ist nicht unbedingt die Software am besten, die am bekanntesten und am meisten verbreitet ist.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 03.06.2009, 18:13   #7 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Horst hat das Anzeigen dieser Flags hier eingebaut. Zeigt das Programm die dort erwähnten "Schlösser" an, sollte der Prozess unter keinen Umständen einfach so bendet werden.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Antwort

  Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Kaspersky: Meldung "Hohe Gefahr" pauline PC-Sicherheit, Spam und Phishing 2 17.01.2009 19:26
"Vidalia Bundle" und "Privoxy" gleichzeitg starten lassen ?! Hsox Software - Allgemein 1 22.09.2008 20:36
"Hilfe"... "Senden an"Desktop"-Verl Bluebear Windows XP 2 25.05.2005 02:22
"Reparatur" durch "Drüber"-Installation bluebird Windows 95/98/ME/2000/NT 4 19.07.2004 12:24



Alle Zeitangaben in WEZ +2. Es ist jetzt 12:38 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2