Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26958, Antworten: 4223
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50958, Antworten: 1397
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3353, Antworten: 128
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7666, Antworten: 186
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 324, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Gehe zum ersten neuen Beitrag Acer Aspire 8745ZG fährt...
Aufrufe: 67, Antworten: 6
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 154, Antworten: 9
Gehe zum ersten neuen Beitrag avs4you_com Lizenz oder Abo?
Aufrufe: 79, Antworten: 4
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 05.06.2010, 17:52   #1 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard Scheinbar Sicherheitsloch in der UAC/MIC (Benutzerkontensteuerung) gefixt

Bislang war es möglich, durch setzen des Mandatory Policy Levels von einem Service aus einem neu gestarteten (minderpriveligiertem) Prozess die Rechte zu geben, trotz eingeschalteter UAC diese zu umgehen (Vista, Windows7).
So war es zum Beispiel möglich mit Hilfe dieses Tricks bei eingeschalteter UAC erfolgreich Messages an höher priveligierte Prozesse zu senden oder global über SetWindowsHookEx Hooks zu installieren (zum Beispiel einen Hook für einen Keylogger).
Seit kurzem scheint das nicht mehr möglich zu sein, ohne die UAC abzuschalten. Schlechte Zeiten für die Programmierer von Usermode Keyloggern?
Zumindestens ist es nicht mehr möglich, nach dokumentierten Standardmethoden bei eingeschalteter UAC systemweit Fenster-Hooks zu setzen.

Keylogger und andere Anwendungen, die Systemweit über SetWindowsHookEx Messages abgreifen, funktionieren bei eingeschalteter UAC somit endgültig nicht mehr wie unter XP.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (05.06.2010 um 18:44 Uhr)
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 05.06.2010, 19:24   #2 (Direktlink)
Stammuser
 
Benutzerbild von Andreas Miethe
 
Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
Standard

Nur Windows7 ?

Mein Snapshot-Tool funktioniert immer noch (Vista mit allen Updates ).
__________________
Gruss
Andreas

______________________
http://www.ampsoft.eu

Profan 3.3 - XProfanX2
Windows 95,98,ME,2000,XP
Vista - Windows 7 32 / 64 Bit

ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher
Andreas Miethe ist offline   Mit Zitat antworten
Alt 05.06.2010, 19:45   #3 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Vista und Windows7. Bitte genau lesen, was da steht.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 05.06.2010, 20:08   #4 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Die Wahrscheinlichkeit, das du diese "Umgehungstechnik" in einem deiner Tools verwendest, geht gegen null (dazu müssest du erst mal einen Service haben). Die UAC blockt von sich aus schon einen SetWindowsHookEx in Prozesse ab, die in einem anderen IL laufen, als der hookende Prozess. Das lässt sich auch sehr schön mit Franks Botschafter überprüfen, der zum Beispiel, wenn er ohne Adminrechte gestartet wird, keine Messages in einer Anwendung hooken kann, die mit Adminrechten läuft.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 05.06.2010, 20:26   #5 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Genau, dann passiert nix.
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 05.06.2010, 20:32   #6 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Vorher konnte man das "passiert nichts" mittels der angesprochenen (und dokumentierten) Technik umgehen - das funktioniert nun nicht mehr.
Wer seinen "Message Hooker" mittels dieser Technik vistatauglich gemacht hat, wird wissen, was ich hier genau meine. Wie gesagt - es geht nicht mehr, no chance.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 05.06.2010, 22:07   #7 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Gut, dass ich es nicht angepasst hatte. Hätte ich mich ja geärgert.
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 05.06.2010, 23:42   #8 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Vielleicht gibt es andere Möglichkeiten - kümmere mich noch darum.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 06.06.2010, 00:08   #9 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Wegen mir aber nicht. Ich komme doch nicht mehr zum programmieren. Werde das ganz aufgeben.
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 06.06.2010, 10:33   #10 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Mich interessiert, ob M$ einen Teil der UAC in einer bestimmten Art und Weise implementiert hat. Ist das der Fall, ist das OS noch an einer anderen (undokumentierten) Stelle offen. Interessiert mich persönlich.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 06.06.2010, 11:29   #11 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Zitat:
Zitat von Frabbing Beitrag anzeigen
Gut, dass ich es nicht angepasst hatte. Hätte ich mich ja geärgert.
Solche Tools kann man am besten selbst mit externen Tools in dem Kontext starten, in dem man sie beötigt. Ich habe den Botschafter öfters in Betrieb, da hat sich das bewährt.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 06.06.2010, 22:14   #12 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Es scheint noch was nettes dokumentiertes zu geben, was man mit einem Thread durchführen kann. Ich schaue demnächst mal, ob es geht.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 08.06.2010, 13:01   #13 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Zwischenergebnis... Folgende Sachen habe ich versucht:
  1. Habe ausprobiert, durch Impersonierung dem Thread einen niedrigeren Integritätslevel zu verpassen und damit dann einen Hook in einen "niedriger priveligierten" Prozess zu installieren. Windows interessiert hier aber scheinbar nur der IL des Prozesses, nicht der IL Threads (das klappt also nicht). Das gilt sowohl für das Installieren des Hooks, als auch für das Empfangen eines Hooks.
  2. Habe einen Prozess mit Systemrechten ausgestattet und den Thread dieses Prozesses dann mit einer Kopie des originalen Token impersoniert. Ich habe dann versucht, den Integritätslevel des Primären Tokens des Prozesses über den manipulierten Thread zu veringern und ihn wieder zu erhöhen. Das Verringern klappt, das Erhöhen nicht. Man kann also theoretisch die Hooks installieren, der Prozess befindet sich am Ende aber in einem IL, in dem er nicht mehr ausreichende Zugriffsrechte auf das Dateisystem hat.
Die einzige vernünftige Möglichkeit scheint zu sein, die Hooks über einzelne Prozesse zu installieren, die jeder in einem eigenen IL laufen.
Wie gesagt, mit der Funktionalität, die vor der Änderung bestand, war es möglich, einen Keylogger von einem Service aus zu starten und ihm vor dem Start die nötigen Rechte zu verpassen, seine Hooks auch in Prozesse mit anderem IL zu installieren.

Die Änderung bezieht sich übrigens nicht nur auf Hooks, sondern auch auf die mit der UAC verbundene Abblockung von Messages an "höher priveligierte" Prozesse. Auch hier ist es nicht mehr möglich, dem Prozess mit Hilfe der angesprochenen API die Rechte mitzugeben, Messages an "höher privilegierte" Anwendungen zu senden.

Die Tendenz, die sich hier in der Entwicklung von Windows abzeichnet, ist (denke ich) klar.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Antwort

  Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Schwachstelle in JBoss gefixt Info Sicherheitsmeldungen von heise.de 0 10.03.2009 12:10
Benutzerkontensteuerung abschalten & Daten mitnehmen? T-LoW Windows Vista 5 29.08.2008 20:29
Benutzerkontensteuerung in Firefox weiss Michael Browser, eMail und Messenger 0 21.08.2007 10:34
Benutzerkontensteuerung abschalten oder nicht? Anton Windows Vista 20 17.05.2007 12:54



Alle Zeitangaben in WEZ +2. Es ist jetzt 11:49 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2