Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit oder Fehler der Tools? (https://www.trojaner-board.de/19350-rootkit-fehler-tools.html)

AmdKernel 28.06.2005 13:34

Rootkit oder Fehler der Tools?
 
Momentan sind ja einige neue Tools rausgekommen, um Rootkits zu enttarnen und zu finden, zur Zeit habe ich mal einige davon ausprobiert, allerdings sehr viel ominöses entdeckt.

Beispiel: Process Magic, er listet alle Prozesse soweit auf, aber es erscheint immer eine PID, die 10 stellig ist und folgendermaßen lautet:
2153061248 und dort wo der Prozessname erscheinen sollte ist alles schwarz!?!
Alle anderen Prozesse sind normal, also mit 1-4 stelligen PIDs, weiß jemand Rat?

Nun als nächstes habe ich modgreper getestet, es analysiert den Ring0 Kernel und soll angeblich Ungereimtheiten bemerken.
Mal erscheint 2 Hidden Modules and 2 Suspected, dann wieder 0 Hidden and 2 Suspected, dann wieder 1 und 2 Suspected. (die 2 Suspected sind harmlos, es handelt sich lediglich, um den Zonealarm vsdatant.sys Treiber und noch ein Systreiber)

Allerdings die Hidden Modules machen mir sorgen! Ob es wohl eine Unstimmigkeit des Programms ist. Jedenfalls zeigt es bei Hidden an:
!8fff0000 - 8fff0003: (alles schwarz und leer)
!8fff0000 - 90010001: WARNING: more then one _MODULE_ENTRY found!

nachdem ich noch zweimal modgreper -h eingebe, erscheint beim zweiten mal kein Hidden, wirkt alles normal und dann erscheint wieder etwas

!8fff0000 - 90000000: (schwarz und leer)

1 Hidden Module

Wenn es sich um ein Rootkit handeln sollte, dann müßte es eins der speziellsten sein, die es überhaupt gibt, weil es sich nämlich mit nichts enttarnen läßt oder diese Programme arbeiten fehlerhaft, was vielleicht eher zutrifft. Vielleicht weiß jemand mehr oder zumindest, wie man diese Kerneladressen sichtbar bekommt, mit was für einem Programm?

chaosman 28.06.2005 20:03

@AmdKernel
laut programiererin:
WARNING: This is experimental tool and there is completely no warranty
for it. It can blue screen your machine without a single question. Use
at your own risk! Especially please note that, as many other AI based
tools, some false positives may be possible (though are rather
unlikely). Use ?-v? switch to examine all suspected situations.



ich würde es noch nicht wirklich vertrauen.

chaosman

AmdKernel 30.06.2005 11:19

ja stimmt hast eigentlich recht..


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131