WinFuture-Forum.de: Sophos Anti-rootkit - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 3 Seiten +
  • 1
  • 2
  • 3

Sophos Anti-rootkit Fund nicht entfernbar

#16 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 25. August 2006 - 18:37

Zitat

auch ein paar Funde in RootkitRevealer.

Wie schon gesagt, versuch's mal mit kompetenten Programmen.

Zitat

als die nicht einsehbaren Absichten des Herstellers der dämonischen Werkzeuge

Zutreffend. Das Ding wurde am Anfang aus einigen *****s für SafeDisc und Securom aus dubiosen Quellen sowie einer lausigen CD-Emulation zusammengefrickelt. Ich glaube nur ersteres hat sich etwas geändert.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Anzeige



#17 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 502
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 25. August 2006 - 19:13

Es war doch schon geklärt, wozu der Schlüssel gehört. Er ist wichtig für die Funktion...
Warum sollte mir mein System nicht mehr gehören? Das klingt für mich unsinnig. Der Schlüssel wurde doch nur erkannt, weil er versteckt ist. Man muss doch nicht gleich einen "Nicht-Besitz" seines Systems in Erwägung ziehen, nur weil ein vertsteckter lausiger Schlüssel entdeckt wurde. Mein System ist sauber. Bei mir wurde ein Eintrag gefunden. (Zwischenfrage: Was machen Menschen, bei denen sogar 10 oder 20 Einträge entdeckt worden sind?) Der Rootkit Detector hat bei mir gar nichts gefunden. Da dieser anscheinend so gut sein soll, brauche ich mir ja keine Gedanken zu machen. Mein System ist doch nicht etwa kompro...kompro..., genau ...kompromitiert? Ich habe 'mal in die Charakteristik der Kompromitierung geschaut: Mein System weißt jedoch kein Merkmal einer Kompromitierung auf.

Gruß
S.

Dieser Beitrag wurde von Sandokan bearbeitet: 25. August 2006 - 19:16

0

#18 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 25. August 2006 - 21:52

Zitat

Warum sollte mir mein System nicht mehr gehören?

Weil benanntes Programm garantiert vertrauensunwürdigen Leuten stammt?
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#19 Mitglied ist offline   Powerprobot 

  • Gruppe: aktive Mitglieder
  • Beiträge: 374
  • Beigetreten: 03. September 04
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:Kiel
  • Interessen:PC, Foto, Video

geschrieben 25. August 2006 - 22:15

@Rika
nenne mir bitte ein besseres, kleineres, einfacheres und sichereres Programm als die "Dämonischen-Tools 3.46". :-)

Obwohl ich von Dir schon viel gelernt habe, Dich schätze und Du eine wirkliche Bereicherung für dieses und andere Foren bist, aber sorry, deine Paranoia möchte ich nicht haben. Nimm es bitte nicht persönlich, aber ich halte es für übertrieben bei einem Registryeintrag für dieses Tool schon von einer Kompromitierung zu sprechen.
Es gibt nicht Gutes... außer man tut es !
Wenn man etwas nicht will findet man Gründe -
Wenn man etwas will findet man Wege !
"Schlechtes Benehmen halten die Leute doch nur deswegen für eine Art Vorrecht, weil keiner ihnen aufs Maul haut." - Klaus Kinski
"Menschen wählen den Weg, der ihnen den größten Erfolg bei geringster Anstrengung verspricht, das ist ein Naturgesetz." – Gregory House
0

#20 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 25. August 2006 - 22:27

Verdammt nochmal, es geht nicht um den Registry-Eintrag, es geht um das Programm. Man muss nicht paranoid sein, um einzusehen, daß das Ding aus der Malware-Szene stammt und noch immer von solchen Leuten gepflegt wird. Und zugegebenermaßen gibt es auch wirklich keinen plausiblen Grund für das Cloaking, denn wenn man wirklich das sinnlose Katz-und-Maus-Spiel mit irgendwelchen Kopierschutz-Rootkits treiben möchte, dann ist das zufällige Naming schon ausreichend.

Es gibt auch funktionierende Programme von namhaften Hersteller wie z.B. die geclonete CD, die virtuelle CD, ISO FS Loader von Microsoft, Nero ImageDrive, ... die solche Scheiße weder mitmachen noch voraussetzen.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#21 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 502
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 25. August 2006 - 22:28

Wenn die Lage wirklich so ernst ist, wie du schreibst, was würdest du dann tun? Neuinstallation?
Jeder, der das "besagte" Programm installiert hat, hätte also sein System (nach deiner Aussage) verloren, was immer das auch genau heißen mag.
Natürlich kann niemand behaupten, dass sein System sicher sei (auch nicht du). Dennoch sollte man die Kirche im Dorf stehen lassen. So gesehen, dürfte man ja kaum ein Programm bzw. Tool installieren, da alle irgendwelche Gefahren usw. mit sich bringen könnten, ganz zu schweigen von der Gefahr bzw, Anfälligkeit, die generell in Windows steckt.

Dieser Beitrag wurde von Sandokan bearbeitet: 25. August 2006 - 22:31

0

#22 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.096
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 25. August 2006 - 22:56

Wenn aber bei einem Programm das ganze hinlänglich bekannt ist, dass es unter Malware fällt kann man zumindest auf dieses verzichten.
Wenn ihr euch Generatoren für Codes oder andere Methoden um einen Kopierschutz zu umgehen ladet sind die Gefahren einfach nicht zu verachten. Damit soll jetzt aber niemand illegalen Handlungen unterstellt werden nur als Anmerkung mal.
"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#23 Mitglied ist offline   Powerprobot 

  • Gruppe: aktive Mitglieder
  • Beiträge: 374
  • Beigetreten: 03. September 04
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:Kiel
  • Interessen:PC, Foto, Video

geschrieben 25. August 2006 - 23:43

Mir ging es nicht darum einen Kopierschutz zu umgehen, sondern Images schnell und einfach zu mounten und das als Freeware.

>>geclonete CD = Kostet
>>virtuelle CD = Kostet
>>ISO FS Loader von Microsoft = keine Nero Images
>>Nero ImageDrive = kostet

Bei meiner Nero-OEM version ist das Image Drive leider nicht dabei.

Hat noch jemand eine Idee? Denn ich bin gerne gewillt Rikas Tipps und Informationen Aufmerksamkeit zu schenken und auch anzuwenden.
Habe jetzt erstmal D...M...-Tools entfernt und warte der Ideen die da kommen.
Es gibt nicht Gutes... außer man tut es !
Wenn man etwas nicht will findet man Gründe -
Wenn man etwas will findet man Wege !
"Schlechtes Benehmen halten die Leute doch nur deswegen für eine Art Vorrecht, weil keiner ihnen aufs Maul haut." - Klaus Kinski
"Menschen wählen den Weg, der ihnen den größten Erfolg bei geringster Anstrengung verspricht, das ist ein Naturgesetz." – Gregory House
0

#24 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 26. August 2006 - 00:02

Zitat

sondern Images schnell und einfach zu mounten

Darf man fragen wozu? Der meisten Software ist es egal, ob sie vom Root-Verzeichnis eines ISO9660-Dateisystem-Datenträger oder aus einem beliebigen Ordner heraus installiert wird. Und selbst wenn, geht doch meist wunderbar als ISO-Image.

Zitat

= keine Nero Images

Nero-Images sind ja auch, mit Verlauch, proprietärer Müll, denn man nach Möglichkeit umwandeln sollte.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#25 Mitglied ist offline   dante 

  • Gruppe: aktive Mitglieder
  • Beiträge: 236
  • Beigetreten: 24. Februar 05
  • Reputation: 0

geschrieben 26. August 2006 - 10:55

@Rika: Nur mal so ne Frage, aber welcher "Rootkit Detector" ist gemeint?

dante
0

#26 Mitglied ist offline   Sandokan 

  • Gruppe: aktive Mitglieder
  • Beiträge: 502
  • Beigetreten: 06. Mai 05
  • Reputation: 0

geschrieben 26. August 2006 - 11:00

Ich hab' es zur Sicherheit entfernt, da ich davon ausgehe, dass du weißt, wovon du sprichst. Sicher ist sicher.

Ansonsten nochmal danke für den Hinweis.

S.
0

#27 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.505
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 26. August 2006 - 12:53

@dante: http://www.rkdetector.com/
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#28 Mitglied ist offline   dante 

  • Gruppe: aktive Mitglieder
  • Beiträge: 236
  • Beigetreten: 24. Februar 05
  • Reputation: 0

geschrieben 26. August 2006 - 13:11

@Rika: Schanke döhn!
0

#29 Mitglied ist offline   XiLeeN2004 

  • Gruppe: aktive Mitglieder
  • Beiträge: 566
  • Beigetreten: 16. Juni 04
  • Reputation: 50
  • Geschlecht:Männlich
  • Wohnort:Ahrensburg
  • Interessen:Aikidō (Godan), Schwimmen, Motorradfahren ('35er Indian Four, noch von meinem Vater), Dampfmodellbau, Kino

geschrieben 26. August 2006 - 13:37

@Powerprobot: ein virtuelles Laufwerk wird von den Machern der gecloneten Silberscheibe als Freeware angeboten. Und da diese keinerlei Emulatinen von Kopierschutzmaßnahmen bietet wird´s wohl auch völlig legal sein. Ob das Ding Nero-Images laden kann entzieht sich meiner Kenntnis. Einen Link kann ich Dir leider nicht bieten, da dort auch die anderen Sachen zu finden sind, aber Google wird´s schon richten...

Gruß
XiLeeN
Eingefügtes Bild
0

#30 Mitglied ist offline   greg 

  • Gruppe: aktive Mitglieder
  • Beiträge: 400
  • Beigetreten: 20. Februar 05
  • Reputation: 0
  • Wohnort:Zossen

geschrieben 27. August 2006 - 20:08

Hab ich etwas verpasst das die tools von sysinternals nicht mehr von kompetenten leuten geschrieben wurden?
wurden weil die jetzt von MS übernommen wurden.

Mit "Rootkit Detector" meinst du den von http://www.rkdetector.com/ ?

Und kannst du mir auch gleich noch einen RootKit Erkenner/Entferner für Linux empfehlen?
0

Thema verteilen:


  • 3 Seiten +
  • 1
  • 2
  • 3

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0