Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

XProfan-Stammtisch Für alle Themen die nichts mit der XProfan-Programmierung zu tun haben.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26958, Antworten: 4223
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50958, Antworten: 1397
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3353, Antworten: 128
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7666, Antworten: 186
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 324, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Gehe zum ersten neuen Beitrag Acer Aspire 8745ZG fährt...
Aufrufe: 67, Antworten: 6
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 154, Antworten: 9
Gehe zum ersten neuen Beitrag avs4you_com Lizenz oder Abo?
Aufrufe: 79, Antworten: 4
Zeige:





Umfrageergebnis anzeigen: Wer will wissen, wo sich umbenannte Programme auf seinem Rechner aufhalten?
So ein Aufspürtool würde mich auch interessieren! 7 87,50%
Leider kein Interesse an so etwas. 1 12,50%
Das gibt es schon als Download... 0 0%
Teilnehmer: 8. Sie dürfen bei dieser Umfrage nicht abstimmen

Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 02.05.2011, 16:21   #1 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard Wer schmeißt denn da mit EXEn rum?

Bin ein sehr neugieriger Mensch und schaue mir öfters ganz gerne mal meine Rechner etwas genauer an. Dabei habe ich festgestellt, dass sehr oft Programme in Systemordnern (%TEMP%, ...) abgelegt werden, die man von der Dateiendung gar nicht als Programm erkennen kann, die aber in Wirklichkeit DLLs, Treiber oder EXE-Dateien sind. Bei mir sind das zur Zeit auf einem nicht mit Viren infizierten Rechner allein im %Temp% Ordner über 40 Dateien, die man von der Programmendung her nicht als ausführbare Dateien identifizieren kann, die aber Programmcode enthalten.
Wenn ich schon weiß, dass "unkenntlich gemachte" Programme sich auf meiner Festplatte aufhalten, möchte ich natürlich auch ganz gerne wissen, von wem die da abgelegt worden sind - zu welchem Programm die also gehören und ob es nun Treiber, DLLs oder EXE dateien sind.

Frank hat hier ein nettes Tool geschrieben - Ist die Exe/Dll für 32 oder 64 Bit? - und wer sich mit der Programmierung solcher Geschichten auskennt wird wissen, dass es von so einem unscheinbaren Tool bis zu einem Programm, dass solche umbennanten Programme in einem Ordner aufspürt und alle möglichen Daten über das "getarnte" Programm (Signatur, EXE / Treiber oder DLL, Daten aus der Resource, ...) listet, nicht mehr weit ist.

So ein Programm möchte ich eigentlich unbedingt haben - ein "Aufspürtool" für solche Sachen also, was mir weitere Daten anzeigt. Zur Not würde ich mir das selber schreiben - das sieht dann aber nicht gut aus (hab keine Geduld zum Oberflächenproggen ).
Wenn ein Mensch Interesse an so einer Sache hat, ist es ja nicht gesagt, dass andere Leute genauso neugierig sind. Ich starte deshalb hier mal eine Umfrage bezüglich so eines Tools.
Beantwortet doch mal meine Umfrage...
Hat jemand (außer mir) Interesse an so einem "Aufspürtool"?
Gibt es so etwas vielleicht so irgendwo (bitte Downloadadresse angeben)?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 02.05.2011, 17:57   #2 (Direktlink)
Forenmaskottchen
 
Registriert seit: 23.01.2011
Ort: Bernburg
Alter: 58
Beiträge: 759
Standard

Hallo

So ein Tool würde mir gefallen. Das müßte nicht mal eine ausgefallene Oberfläche haben. Um mal so viel wie möglich über solche Dateien zu erfahren würde es ja letztendlich reichen, das Ergebnis notfalls nur als Textdatei mit Notepad anzuzeigen. Besser präsentiert wäre zwar auch ganz nett aber in diesem Falle nicht unbedingt nötig, denke ich. Hier geht es nicht darum, täglich stundenlang mit dem Programm zu arbeiten sondern einfach an die Informationen zu kommen.
Mit ordentlicher GUI wären dann natürlich weitere Dinge denkbar, wie Änderungen seit dem letzten Durchlauf oder Filterung nach bestimmten Merkmalen.
Auf jeden Fall halte ich sowas für interessant.

Gruß Volkmar
Volkmar ist offline   Mit Zitat antworten
Alt 02.05.2011, 21:56   #3 (Direktlink)
Super-Moderator
 
Benutzerbild von Frabbing
 
Registriert seit: 05.02.2009
Ort: Westliches NRW
Alter: 44
Beiträge: 5.094
Standard

Ich gehe davon aus, dass mein AV eine Meldung macht, wenn so eine "unbekannte" Exe gestartet werden soll und nicht ganz sauber ist. Ist aber natürlich mal interessant zu wissen, was sich so im Unbekannten tummelt.
__________________
Gruß, Frank


Webpage http://frabbing.bplaced.net
mit Freeware - Tools, Spiele und Grafiken.
Frabbing ist offline   Mit Zitat antworten
Alt 03.05.2011, 17:28   #4 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Nein, der meldet nichts - im Gegenteil. Ist AntiVir zum Beispiel standardmäßig konfiguriert, wird die unter Umständen gar nicht erst geprüft - bzw. erst geprüft, wenn die geladen wurde....
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 03.05.2011, 17:44   #5 (Direktlink)
Forenmaskottchen
 
Benutzerbild von ts-soft
 
Registriert seit: 16.05.2010
Ort: Berlin
Beiträge: 724
Standard

Zitat:
Zitat von AHT Beitrag anzeigen
Nein, der meldet nichts - im Gegenteil. Ist AntiVir zum Beispiel standardmäßig konfiguriert, wird die unter Umständen gar nicht erst geprüft - bzw. erst geprüft, wenn die geladen wurde....
Dateien, die eine manifest enthalten werden grundsätzlich geprüft, unabhängig von der Dateiextension. Ausführbare Dateien, die irgendwelche Rechte anfordern werden auch gemeldet, andere können sowieso keinen Schaden anrichten, bei unveränderten Sicherheitseinstellungen unter Windows (Vista und höher). Unter XP sollte man diese Einstellung vielleicht doch ändern, aber ob man XP überhaupt sicher bekommen kann...
__________________
Gruß Thomas

Wenn mir früher jemand gesagt hätte, ich würde
freiwillig eine Wanze mit mir herum tragen und sie
auch noch selbst aufladen, hätte ich laut gelacht.

Heute habe ich ein Smartphone.


http://realsource.de
ts-soft ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 03.05.2011, 18:05   #6 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Hab das gerade überprüft - meine Aussage oben scheint zu stimmen. Mit etwas Trickserei (ich verrate hier nicht wie) prüft AntiVir da scheinbar gar nichts.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 03.05.2011, 18:31   #7 (Direktlink)
Forenmaskottchen
 
Benutzerbild von ts-soft
 
Registriert seit: 16.05.2010
Ort: Berlin
Beiträge: 724
Standard

Wenn ich eine Datei in Tmp erstelle, egal welche extension, wurde die bisher immer überprüft und ggflls angemeckert. Das einzige Problem was ich damit habe, ist das ich diese Dateien, wenn sich auch der Name ändert, von der Überprüfung nicht ausschließen kann.
Im tmp-ordner werden nunmal alle möglichen Dateien erstellt, entpackt oder sonstwas, die haben ja anschließend nicht mehr Rechte als die Datei, welche diese erstellt hat, somit sehe ich da gar kein Problem.
Ich lösche den Mist im tmpordner lieber, als ihn zu überprüfen

Aber jedem das seine.
__________________
Gruß Thomas

Wenn mir früher jemand gesagt hätte, ich würde
freiwillig eine Wanze mit mir herum tragen und sie
auch noch selbst aufladen, hätte ich laut gelacht.

Heute habe ich ein Smartphone.


http://realsource.de
ts-soft ist offline   Mit Zitat antworten
Alt 03.05.2011, 20:24   #8 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Es gibt mehrere Möglichkeiten, ausführbaren Code zu laden. Desweiteren gibt es mehrere Möglichkeiten, den Code dann zur Ausführung zu bringen. Es kommt dabei immer darauf an, wie man etwas tut und wo.
Weiß man wie und wo, kann man problemlos da auch Code einschleusen, den AntiVir normalerweise (zum Beispiel nach einer Heuristik) erkennen würde. SpyeEye macht sich sogar den Spaß, Teile seines Trojaner mit einer AntiVir-Signatur zu versehen (in einer Version).
Ich rede hier nur von AntiVir, weil ich den gerade hier laufen habe. Im Prinzip sind andere Scanner da nicht anders.

Ich rede hier ja auch nicht nur vom TEMP Ordner - in Programmdata hatte wir da neulich auch so was - hätte mich interessiert, ob das Code war oder nicht.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 03.05.2011, 21:07   #9 (Direktlink)
Forenmaskottchen
 
Benutzerbild von ts-soft
 
Registriert seit: 16.05.2010
Ort: Berlin
Beiträge: 724
Standard

Solange der ausführbare Code ohne zu tun des Users keine Adminrechte
bekommen kann, ist die Welt doch in Ordnung.

Gefährlich ist es also nur für die üblichen XP Systeme, wo jeder Anwender
ein Admin sein will oder die neueren System wo UAC so genervt hat, das es
ausgeschaltet wurde.

Bei diesen Usern wohnen so oder so genug Viren und Trojaner, deren
Entdeckung noch aussteht. Kann ja auch recht Unterhaltend sein
__________________
Gruß Thomas

Wenn mir früher jemand gesagt hätte, ich würde
freiwillig eine Wanze mit mir herum tragen und sie
auch noch selbst aufladen, hätte ich laut gelacht.

Heute habe ich ein Smartphone.


http://realsource.de
ts-soft ist offline   Mit Zitat antworten
Alt 03.05.2011, 21:13   #10 (Direktlink)
Dauergast
 
Benutzerbild von p. specht
 
Registriert seit: 06.02.2009
Ort: Wien, Österreich
Beiträge: 1.082
Standard

Sind im TEMP Verzeichnis nicht einfach überbleibsel von Installationsvorgängen duch Installer? Die sollten dort nachher aber gefälligst auch aufräumen/löschen!
Gruss
__________________
Win7-64HomPremSP1,XProfan11.2a,XPIA,JWasm,XPSE,IntelCoreQuad2.5GHz/4GB/je1TB HD intern:esataBay:USB2:USB3
p. specht ist gerade online   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 04.05.2011, 19:02   #11 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Ich persönlich benötige so ein Programm, um an speziellen Code von ganz bestimmten Viren zu kommen. Mir fehlt da im Augenblick was wichtiges, was flott läuft.

Im Temp Verzeichnis wird da sehr oft scheinbar nicht aufgeräumt - bei mir sind da viele Files unter anderem von Adobe (ich spreche von den ausführbaren, die mit anderer Dateiendung versehen sind).

Zitat:
Solange der ausführbare Code ohne zu tun des Users keine Adminrechte
bekommen kann, ist die Welt doch in Ordnung.
Vielleicht habe ich dich nicht richtig verstanden, aber:
Seit wann braucht man zum Stehlen von Daten und Geld zwingend Adminrechte?
Das geht auch sehr schön ohne volle Kontrolle über das Gerät unterhalb der UAC. Die Grundeinstellungen von z.B. Vista bieten da ausreichend Möglichkeiten.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 04.05.2011, 19:52   #12 (Direktlink)
Forenmaskottchen
 
Benutzerbild von ts-soft
 
Registriert seit: 16.05.2010
Ort: Berlin
Beiträge: 724
Standard

Zitat:
Zitat von AHT Beitrag anzeigen
Vielleicht habe ich dich nicht richtig verstanden, aber:
Seit wann braucht man zum Stehlen von Daten und Geld zwingend Adminrechte?
Das geht auch sehr schön ohne volle Kontrolle über das Gerät unterhalb der UAC. Die Grundeinstellungen von z.B. Vista bieten da ausreichend Möglichkeiten.
Wichtige Daten schützt man ja wohl von Hause aus. Puks und Tans speichert man auch nicht auf dem PC. Mit reinen Bankverbindungen kann auch nicht viel passieren, die drucken die meisten sogar auf Ihre Vistitenkarten. Lediglich diejenigen, die Ihr Konto sehr, sehr selten überprüfen könnten da Probleme bekommen.
Schaden kann da nur den unbedachten passieren, kritisch sehe ich es nur, wenn mein System funktionsuntüchtig gemacht wird oder geschützte Daten vernichtet werden, aber das sollte ohne Adminrechte nicht möglich sein, dafür Sorge ich dann schon
__________________
Gruß Thomas

Wenn mir früher jemand gesagt hätte, ich würde
freiwillig eine Wanze mit mir herum tragen und sie
auch noch selbst aufladen, hätte ich laut gelacht.

Heute habe ich ein Smartphone.


http://realsource.de
ts-soft ist offline   Mit Zitat antworten
Alt 04.05.2011, 20:06   #13 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Trojaner SpyEye plündert das Konto binnen 20 Sekunden

Noch ne Frage?
Kann gut sein, dass du da alles im Griff hast. Hast du aber einmal nicht alles im Griff, bekommst du dann unter Umständen gar nicht mehr mit, dass du jemals was nicht im Griff hattest.

Der Mann, der das schreibt, verdient sein Geld damit. Habe mir angesehen, was er da programmiertechnisch tut. Der ist, im Gegensatz zu vielen anderen, recht gut in dem was er macht. Und wer gut ist, macht das in der Regel nicht umsonst - der riskiert nicht einfach so langjährige Haftstrafen.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (04.05.2011 um 20:23 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 04.05.2011, 21:03   #14 (Direktlink)
Forenmaskottchen
 
Benutzerbild von ts-soft
 
Registriert seit: 16.05.2010
Ort: Berlin
Beiträge: 724
Standard

Alle diese Software ist auf irgendeine Form eines TANs angewiesen, und
sowas verwende ich nicht. Ich frage lediglich meinen Kontostand ab, bzw.
hole meine Kontoauszüge ab, dafür wird kein TAN benötigt. Wenn jemand
diese Daten ausspäht, ist er seinem Ziel immer noch nicht näher.
Ansonsten geht alles per Lastschrift/PayPal. 6 Wochen habe ich Zeit alle
diese Buchungen ohne Angabe von Gründen zu stornieren.
__________________
Gruß Thomas

Wenn mir früher jemand gesagt hätte, ich würde
freiwillig eine Wanze mit mir herum tragen und sie
auch noch selbst aufladen, hätte ich laut gelacht.

Heute habe ich ein Smartphone.


http://realsource.de
ts-soft ist offline   Mit Zitat antworten
Alt 05.06.2011, 16:01   #15 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Ich habe hier mal eine DEMO zum Download gestellt: DEMO3.EXE
Die Einstellungen in den Edits bitte nicht verändern. Bei Suchordner einen Ordner auswählen, im dem sich möglichst viele eurer compilierten XProfan-Programme befinden. Da hier auch Signaturen validiert werden, kann es vorkommen, dass das Demo versucht, sich mit dem Internet zu verbinden. Die APIs von Microsoft zum validieren von Signaturen tun das automatisch, wenn bestimmte Voraussetzungen im untersuchten Programm bestehen. Das muss nicht zugelassen werden (Firewall). Hat das Programm die Arbeit beendet, erscheint eine EditBox. Der Inhalt kann kopiert und hier eingefügt werden. Wie lange das dauert, ist stark davon abhängig, wie viele Unterordner und Dateien der Ordner hat (wird komplett mit Unterordnern durchsucht).

Ich möchte ganz gerne eine Zusatzfunktion testen, die das Proggie haben soll, was ich hier entstehen soll und will hoffen, dass der ein oder andere mal Lust hat, das Ding auszuführen....

__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (05.06.2011 um 17:06 Uhr)
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > Programmierung > XProfan > XProfan-Stammtisch

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
DVD-Laufwerk schmeißt meine CDs wieder raus Unregistriert Windows Vista 5 10.01.2009 18:16
Xp schmeißt mich immer aus dem Explorer! Monia Windows XP 2 10.07.2008 19:45
Autostart von Exen... Kaldor Windows XP 6 16.03.2006 08:24
hilfe! mein pc schmeißt mich aus dem internet Benni Windows XP 4 16.10.2003 08:13
svchost.exen nehmen sehr viel performance hefti Windows XP 3 24.09.2003 11:12



Alle Zeitangaben in WEZ +2. Es ist jetzt 11:54 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2