![]() |
Anzeige:
|
|
|||||||
| XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben. |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Bislang war es möglich, durch setzen des Mandatory Policy Levels von einem Service aus einem neu gestarteten (minderpriveligiertem) Prozess die Rechte zu geben, trotz eingeschalteter UAC diese zu umgehen (Vista, Windows7).
So war es zum Beispiel möglich mit Hilfe dieses Tricks bei eingeschalteter UAC erfolgreich Messages an höher priveligierte Prozesse zu senden oder global über SetWindowsHookEx Hooks zu installieren (zum Beispiel einen Hook für einen Keylogger). Seit kurzem scheint das nicht mehr möglich zu sein, ohne die UAC abzuschalten. Schlechte Zeiten für die Programmierer von Usermode Keyloggern? Zumindestens ist es nicht mehr möglich, nach dokumentierten Standardmethoden bei eingeschalteter UAC systemweit Fenster-Hooks zu setzen. Keylogger und andere Anwendungen, die Systemweit über SetWindowsHookEx Messages abgreifen, funktionieren bei eingeschalteter UAC somit endgültig nicht mehr wie unter XP.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT Geändert von AHT (05.06.2010 um 18:44 Uhr) |
|
|
|
|
|
|
#2 (Direktlink) |
|
Stammuser
![]() Registriert seit: 08.02.2009
Ort: Bielefeld
Alter: 53
Beiträge: 428
|
Nur Windows7 ?
Mein Snapshot-Tool funktioniert immer noch (Vista mit allen Updates ).
__________________
Gruss Andreas ______________________ http://www.ampsoft.eu Profan 3.3 - XProfanX2 Windows 95,98,ME,2000,XP Vista - Windows 7 32 / 64 Bit ASUS X93S - Intel Core I7 - NVIDIA GForce GT540M - 8GB Arbeitsspeicher |
|
|
|
|
|
#3 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Vista und Windows7. Bitte genau lesen, was da steht.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#4 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Die Wahrscheinlichkeit, das du diese "Umgehungstechnik" in einem deiner Tools verwendest, geht gegen null (dazu müssest du erst mal einen Service haben). Die UAC blockt von sich aus schon einen SetWindowsHookEx in Prozesse ab, die in einem anderen IL laufen, als der hookende Prozess. Das lässt sich auch sehr schön mit Franks Botschafter überprüfen, der zum Beispiel, wenn er ohne Adminrechte gestartet wird, keine Messages in einer Anwendung hooken kann, die mit Adminrechten läuft.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#5 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
|
Genau, dann passiert nix.
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
|
#6 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Vorher konnte man das "passiert nichts" mittels der angesprochenen (und dokumentierten) Technik umgehen - das funktioniert nun nicht mehr.
Wer seinen "Message Hooker" mittels dieser Technik vistatauglich gemacht hat, wird wissen, was ich hier genau meine. Wie gesagt - es geht nicht mehr, no chance.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#7 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
|
Gut, dass ich es nicht angepasst hatte. Hätte ich mich ja geärgert.
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
#8 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Vielleicht gibt es andere Möglichkeiten - kümmere mich noch darum.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#9 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
|
Wegen mir aber nicht. Ich komme doch nicht mehr zum programmieren. Werde das ganz aufgeben.
__________________
Gruß, Frank ![]() Webpage http://frabbing.bplaced.net mit Freeware - Tools, Spiele und Grafiken. |
|
|
|
|
|
#10 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Mich interessiert, ob M$ einen Teil der UAC in einer bestimmten Art und Weise implementiert hat. Ist das der Fall, ist das OS noch an einer anderen (undokumentierten) Stelle offen. Interessiert mich persönlich.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#11 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Solche Tools kann man am besten selbst mit externen Tools in dem Kontext starten, in dem man sie beötigt. Ich habe den Botschafter öfters in Betrieb, da hat sich das bewährt.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#12 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Es scheint noch was nettes dokumentiertes zu geben, was man mit einem Thread durchführen kann. Ich schaue demnächst mal, ob es geht.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#13 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Zwischenergebnis... Folgende Sachen habe ich versucht:
Wie gesagt, mit der Funktionalität, die vor der Änderung bestand, war es möglich, einen Keylogger von einem Service aus zu starten und ihm vor dem Start die nötigen Rechte zu verpassen, seine Hooks auch in Prozesse mit anderem IL zu installieren. Die Änderung bezieht sich übrigens nicht nur auf Hooks, sondern auch auf die mit der UAC verbundene Abblockung von Messages an "höher priveligierte" Prozesse. Auch hier ist es nicht mehr möglich, dem Prozess mit Hilfe der angesprochenen API die Rechte mitzugeben, Messages an "höher privilegierte" Anwendungen zu senden. Die Tendenz, die sich hier in der Entwicklung von Windows abzeichnet, ist (denke ich) klar.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Schwachstelle in JBoss gefixt | Info | Sicherheitsmeldungen von heise.de | 0 | 10.03.2009 12:10 |
| Benutzerkontensteuerung abschalten & Daten mitnehmen? | T-LoW | Windows Vista | 5 | 29.08.2008 20:29 |
| Benutzerkontensteuerung in Firefox | weiss Michael | Browser, eMail und Messenger | 0 | 21.08.2007 10:34 |
| Benutzerkontensteuerung abschalten oder nicht? | Anton | Windows Vista | 20 | 17.05.2007 12:54 |