WinFuture-Forum.de: Sophos Anti-rootkit - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 3 Seiten +
  • 1
  • 2
  • 3

Sophos Anti-rootkit Fund nicht entfernbar


#1 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 505
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 23. August 2006 - 22:06

Guten Abend,

ich habe mit Sophos A - R einen Scan durchgeführt. Es wurde ein versteckter Registry-Eintrag (Unterschlüssel) gefunden, der sich jedoch nicht enfernen lässt ("removable: no").
Wie kann ich den Eintrag entfernen?

Gruß
S.
0

Anzeige



#2 Mitglied ist offline   burning-joe 

  • Gruppe: aktive Mitglieder
  • Beiträge: 669
  • Beigetreten: 19. Juli 04
  • Reputation: 0
  • Wohnort:Österreich

geschrieben 23. August 2006 - 22:11

Leider ist bei meiner magischen Winfuture-Registryscankugel das Wasser ausgelaufen, deshalb kann ich dir das jetzt nicht beantworten. :(

Sag uns doch bitte was für ein Registryeintrag es ist, was für Rechte du für diesen Eintrag hast und was versteckt in dem Zusammenhang bedeutet.

Dieser Beitrag wurde von burning-joe bearbeitet: 23. August 2006 - 22:11

lG Joe
0

#3 Mitglied ist offline   schrämp 

  • Gruppe: aktive Mitglieder
  • Beiträge: 525
  • Beigetreten: 09. März 06
  • Reputation: 0
  • Wohnort:/dev/full

geschrieben 23. August 2006 - 22:15

windowstaste + R -> regedit - Eintrag raussuchen und auf eigene Gefahr löschen
I will never have what others have
there never was to be
but i made a sacrifice
in the cause o f liberty

You have your normal lifes to live
and thats as it should be
for you have some leisure time
please pause and think of me.

0

#4 Mitglied ist offline   TheBrain 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.023
  • Beigetreten: 23. Dezember 04
  • Reputation: 0

geschrieben 23. August 2006 - 23:28

Welcher Schlüssel bzw. Eintrag in der Registry ist es denn genau ?
0

#5 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 23. August 2006 - 23:32

Wie wär's, wenn du mal ein ordentliches Tool nimmst? Rootkit Detector kann das auch, nur halt kompetent.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#6 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 505
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 24. August 2006 - 14:19

Rika

Zitat

Wie wär's, wenn du mal ein ordentliches Tool nimmst? Rootkit Detector kann das auch, nur halt kompetent.

Habe es mit dem Tool versucht, scant jedoch nicht die Registry.

TheBrain (Das Hirn)

Zitat

Welcher Schlüssel bzw. Eintrag in der Registry ist es denn genau ?

Das ist der Eintrag:
HKLM\SYSTEM\ControlSet001\Services\d347prt\Cfg\0Jf40
Der rot-markierte Schlüssel ist nicht zu finden, weil er versteckt ist.

Was sollte ich jetzt tun? Eventuell den Schlüssel "cfg" löschen, um den versteckten Schlüssel zu entfernen.

Gruß
S.
0

#7 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 505
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 25. August 2006 - 14:53

Ist vielleicht etwas unter gegangen. Ich hab' den entprechenden Eintrag im letzten Post angegben. Kann einer von euch etwas mit dem Eintrag anfangen und weiß eventuell sogar, wie man den versteckten Schlüssel entfernen kann?
Würde mich um jeden Rat freuen.

Gruß
S.
0

#8 __maggus__

  • Gruppe: Gäste

geschrieben 25. August 2006 - 15:06

Dämon-Werkzeuge. (Auf englisch wirds leider gefiltert, ich hoffe ihr habt alle so viel Fantasie ;D )

Wenn du die entsprechende Software installiert hast, dann wundere dich nicht, dass sie einen Schlüssel angelegt hat.

Dieser Beitrag wurde von _maggus_ bearbeitet: 25. August 2006 - 15:06

0

#9 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 25. August 2006 - 15:33

Zitat

scant jedoch nicht die Registry.

Natürlich tut es das.

Zitat

Wenn du die entsprechende Software installiert hast, dann wundere dich nicht, dass sie einen Schlüssel angelegt hat.

Oder daß dein System nicht mehr nur dir gehört.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#10 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 505
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 25. August 2006 - 15:40

Gut, dann weiß ich bescheid.

Vielen Dank
S.
0

#11 Mitglied ist offline   Kritikus 

  • Gruppe: Verbannt
  • Beiträge: 167
  • Beigetreten: 19. Dezember 05
  • Reputation: 0

geschrieben 25. August 2006 - 15:46

Beitrag anzeigenZitat (Rika: 23.08.2006, 22:32)

Wie wär's, wenn du mal ein ordentliches Tool nimmst? Rootkit Detector kann das auch, nur halt kompetent.


Was kann das Programm? Rootkits zuverlässig entfernen? ;D
"Wie menschlich Menschen sind, zeigt ihr Umgang mit der Muttersprache." (Friedrich Schiller)
0

#12 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 25. August 2006 - 16:23

Nö aber effektiver entdecken!
"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#13 __maggus__

  • Gruppe: Gäste

geschrieben 25. August 2006 - 17:54

Wie gesagt, der Schlüssel gehört zu besagtem Programm. Es wundert mich nicht, dass der versteckt ist ;D
Sollte sicherlich mit einigen Emulationsmethoden und Kopierschutztechniken zu tun haben.

deinstallier die dämonischen Werkzeuge doch einfach mal, und schau, ob der Schlüssel weiterbesteht.
0

#14 Mitglied ist offline   Kritikus 

  • Gruppe: Verbannt
  • Beiträge: 167
  • Beigetreten: 19. Dezember 05
  • Reputation: 0

geschrieben 25. August 2006 - 18:07

Beitrag anzeigenZitat (ShadowHunter: 25.08.2006, 15:23)

Nö aber effektiver entdecken!


Woher weißt du das?

@_maggus_

Laut Rika gehört ihm das System nun nicht mehr.
"Wie menschlich Menschen sind, zeigt ihr Umgang mit der Muttersprache." (Friedrich Schiller)
0

#15 __maggus__

  • Gruppe: Gäste

geschrieben 25. August 2006 - 18:21

Man muss auch nicht immer den Teufel an die Wand klecksen, oder?

Ich meine, nach der Installation eines Skripts vom CCC, das die unnötigen und sicherheitstechnisch bedenklichen Dienste abstellt, hatte ich eben von diesem Tool auch ein paar Funde in RootkitRevealer.

Dass die Absichten des CCC aber ungleich herzlicher sind, als die nicht einsehbaren Absichten des Herstellers der dämonischen Werkzeuge (ja, ich liebe diese Umschreibungen ;D ), und mit diesem pöhsen Programm auch Ad-Ware auf den Rechner gemüllt wird,
gehört das System wohl nicht mehr seinem Benutzer..

Warum schreib ich dann so viel.. ? ;)
0

Thema verteilen:


  • 3 Seiten +
  • 1
  • 2
  • 3

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0