![]() |
Anzeige:
|
|
|||||||
| XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben. |
|
| Umfrageergebnis anzeigen: Gibt es Viren, die das System beim beenden "unsanft" rebooten | |||
| Ja, habe schon so etwas erlebt. Diese Technik wurde dort möglicherweise verwendet. |
|
1 | 11,11% |
| Ich habe noch mit keinem Virus zu tun gehabt, der diese Technik anwendete. |
|
4 | 44,44% |
| Ich halte es für möglich, das Viren diese Technik nutzen. |
|
5 | 55,56% |
| Viren nutzen diese Technik nicht. |
|
0 | 0% |
| Multiple-Choice-Umfrage. Teilnehmer: 9. Sie dürfen bei dieser Umfrage nicht abstimmen | |||
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Das ein Prozess im Prinzip so aussehen kann, als wäre er ein Systemprozess habe ich hier ja schon angesprochen. Aber er kann nicht nur so aussehen, er kann sich auch so verhalten. Windows bietet unter NT basierenden Systemen durch zwei undokumentierte Flags die Möglichkeit, jeden Prozess oder Thread als "Systemprozess" zu markieren.
Wenn nun ein solcher Thread oder Prozess beendet wird, registriert Windows dies als Fehler und rebootet auf die härteste Art, die es überhaupt gibt (der Systemprozess CSRSS.EXE schützt sich auf diese Weise). Nach dem Reboot erscheint eine Message, die auf einen schweren Systemfehler hinweist, der an Microsoft weitergeleitet werden kann. Zum Aktivieren dieser Flags ist das SeDebugPrivilege nötig. Ein Flag davon ist Virenschreibern bekannt und es wurde bereits in Vergangenheit in Foren darüber diskutiert, diesen Flag unter Umständen beim Schreiben von Viren zu verwenden - keine Ahnung, inwieweit das bereits in der Praxis so durchgeführt wird. TNT zeigt beide Flags an und kann diese auch ändern.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (20.05.2009 um 16:05 Uhr) |
|
|
|
|
|
|
#2 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Ich überlege im Augenblick, ob dieses hier vorgestellte Programm auf Dauer auch anzeigen sollte, ob ein Prozess diese hier angesprochenen Flags besitzt und es damit mit großer Sicherheit zu Datenverlust kommen kann, wenn der Prozess beendet wird (wie gesagt, sehr harter Reboot).
Was meint ihr? Wäre das sinnvoll?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#3 (Direktlink) |
|
Dauergast
![]() Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.083
|
Sicher sogar...
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3 |
|
|
|
|
|
#4 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Ich denke mal, das Horst hier mitliest...
Ich halte das auch für sehr sinnvoll. Ich habe bislang nur zwei Tools gesehen, die zumindestens einen dieser Flags überhaupt anzeigen - und eines davon war von mir. Das größte Problem ist eigentlich, dass es durch den harten Reboot beim Beenden so geschützter Prozesse mit sehr, sehr großer Sicherheit zu Festplattenfehlern und Datenverlust kommt. Es kann also unter Umständen sehr schädlich sein, mit manchen Viren einfach so "herumzuexperimentieren". Ich persönlich hätte deshalb auch gerne ein Tool, was mir diese Flags übersichtlich anzeigt - und ich denke, das von Horst wäre dafür sehr gut geeignet. Auf Dauer müsste dann der Teil, der gegen API-Hooking gedacht ist, dafür etwas erweitert werden. Zwei Prozeduren fehlen dann noch - ist aber alles einfach zu regeln - um diese Sachen würde ich mich dann kümmern. Jetzt kommt es darauf an, ob Horst in seinem Tool auf Dauer noch irgenwo Platz hat, diese Flags übersichtlich anzuzeigen und was er darüber denkt. Ach ja... Mal angenommen, Horst würde das auf Dauer einbauen - wie sieht es mit dem Entfernen solcher Flags aus? Über das Tool selbst kann man ja zur Zeit noch keine Prozesse beenden, sondern es ruft dafür bei Bedarf den Taskmanager auf. Sollte das Tool diese Flags selbst entfernen können und auch bei Bedarf den Prozess selbst killen, oder wäre dann die Gefahr zu groß, das sich irgendwelche User, die sich im Prinzip nicht auskennen, mit "wildem Herumklicken" irgendwelche Sachen auf ihrem Rechner "kaputtschießen"? Mir persönlich würde das Anzeigen schon reichen, ich mache das bei Bedarf dann mit TNT...
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#5 (Direktlink) |
|
Dauergast
![]() Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.083
|
Anzeigen gut und schön, einfach rauslöschen: Zu gefählich. Wie wärs mit "irgendwie entschärfen". Setzt aber wohl Analyse voraus, was das jeweilige Ding eigentlich tut und wo es sich überall gehookt hat...
Frage: Genügt bei solchen Sachen eigentlich das Zurücksetzen auf einen sauberen Systempunkt? Wenn nicht: Wie macht man einen, der den sauberen Zustand safed?
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3 |
|
|
|
|
|
|
#6 (Direktlink) | ||
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Zitat:
Zitat:
Was bei RootKits das Gute ist: Gerade dass sie sich tarnen und verstecken, macht sie für die richtige Software sichtbar und als Malware erkennbar. Man darf bloß nicht denken, dass eine Software wirklich alles oder alles gleichermaßen gut erkennt. Desweiteren ist nicht unbedingt die Software am besten, die am bekanntesten und am meisten verbreitet ist.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
||
|
|
|
|
|
#7 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Horst hat das Anzeigen dieser Flags hier eingebaut. Zeigt das Programm die dort erwähnten "Schlösser" an, sollte der Prozess unter keinen Umständen einfach so bendet werden.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Kaspersky: Meldung "Hohe Gefahr" | pauline | PC-Sicherheit, Spam und Phishing | 2 | 17.01.2009 19:26 |
| "Vidalia Bundle" und "Privoxy" gleichzeitg starten lassen ?! | Hsox | Software - Allgemein | 1 | 22.09.2008 20:36 |
| "Hilfe"... "Senden an"Desktop"-Verl | Bluebear | Windows XP | 2 | 25.05.2005 02:22 |
| "Reparatur" durch "Drüber"-Installation | bluebird | Windows 95/98/ME/2000/NT | 4 | 19.07.2004 12:24 |