Zurück   Trojaner-Board > Malware entfernen > Antiviren-, Firewall- und andere Schutzprogramme

Antiviren-, Firewall- und andere Schutzprogramme: Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread

Windows 7 Sämtliche Fragen zur Bedienung von Firewalls, Anti-Viren Programmen, Anti Malware und Anti Trojaner Software sind hier richtig. Dies ist ein Diskussionsforum für Sicherheitslösungen für Windows Rechner. Benötigst du Hilfe beim Trojaner entfernen oder weil du dir einen Virus eingefangen hast, erstelle ein Thema in den oberen Bereinigungsforen.

Thema geschlossen
Alt 06.10.2002, 19:02   #1
Andreas Haak
 
Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread - Beitrag

Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread



Nunja, ich hatte das bereits in einem englischsprachigen Forum gepostet ... . Ich beziehe mich auf einen konkreten Testfall mit der kostenlosen ZoneAlarm 3.x Version, heruntergeladen am 06.10.2002 um 13:43.

Ich habe nur das getestet was meiner Ansicht nach extrem einfach zu realisieren ist und teilweise auch realisiert ist. Außerdem dazu natürlich ne Idee wie man diese "Unsicherheit" umgehen könnte ;o).

ZoneAlarm (und imho alle anderen Programme) haben von sich aus unsichere Standard Rulesets. So sind z.B. alle Ausgehenden Verbindungen zu Port 53 erlaubt für DNS.

Wenn ein Programm also eine Verbindung zu einem Port 53 aufbauen würde, wird diese Verbindung zugelassen. Im Zusammenhang mit Backdoors wie z.B. Assasin, die das Client-Server-Prinzip mal umdrehen und bei denen der "Server" den "Client" kontaktiert und nicht umgekehrt ist das ganze hochgradig gefährlich. Zone Alarm (und viele andere) würden nichts merken.

Um das ganze zu umgehen gibt es 2 Möglichkeiten. Einmal kann man alle standard Regeln löschen und für sich passende anlegen (so das man z.B. wirklich nur auf SEINE DNS Server zugreifen kann auf Port 53) oder die Hersteller ändern diese Funktion und lassen DNS Anfragen nur zu den aktuell angegebenen DNS Servern zu.

Außerdem genutzt ZoneAlarm und auch einige andere Programme für die Applikationsüberwachung einen sogenannten Socket Layer. Diesen Socket Layer kann man auf einfachste Weise raus kicken (sind nur einige Registry Einträge) und die Applikationsüberwachung funktioniert nicht mehr. Wird aber von keinem bekannten Backdoor gemacht. Ist aber recht einfach wie gesagt. Helfen könnte dabei von der Nutzung eines Protokoll Layers abzusehen.

Eine weitere Möglichkeit ZA und viele andere Walls zu umgehen ist der Einsatz eines eigenen Protokoll Stacks. Quasi eine eigene TCP/IP Implementierung auf Kernel Ebene. Das klingt kompliziert, ist aber EXTREM einfach. Entsprechende Bibiliotheken und Treiber sind Open Source zu finden samt Beispiele für so gut wie alle Programmiersprachen. Einige Trojaner (z.B. SubSeven) benutzen diese Bibliotheken schon (wenn auch dort als Sniffer). Verhindern könnte man dieses dadurch, daß man die Installation von Kernel Modulen unterbindet (macht Tiny z.B.).

Übrigens sind einige Firewalls (ZA ausnahmsweise nicht mehr) ebenso blind für Verbindungen, die mit RAW Sockets aufgebaut wurden.

ZoneAlarm und ALLE anderen Firewalls ohne Sandbox Komponente sind zudem anfällig für Code Injections. Damit meine ich nicht die DLL Injektion, sondern eine richtige Code Injektion. Einen Prozess suspended starten, Code an EIP austauschen und das wars. Keine zusätzliche DLL ). Zu verhindern wäre dies durch eine einfache Speicherprüfsumme ). Genutzt wird das bislang von einer Reihe von Viren/Hybriden.

Und das einfachste zu guter letzt. Zone Alarm (und so gut wie alle anderen Programme) können nicht überprüfen, ob der User oder eine Anwendung auf einen "Erlauben" Button geklickt haben. Ob der Klick simuliert oder echt ist wird nicht geprüft. Für MoSucker 2.3 existier dafür z.B. ein Plug In.

Es gibt da noch mehr Sachen die mir da spontan einfallen würden, aber mehr habe ich noch nicht getestet ). Z.B. eine Modifikation der entschlüsselten Rulesets im Speicher (ja, das geht, trotz Dienst *fg*) usw. usw. usw. . Aber das ist ein Anfang.

Thema geschlossen

Themen zu Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread
beitrag, editiert, fight, kritik, nicht, regeln, seite, seiten, september, sofort, thread




Ähnliche Themen: Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread


  1. Arbeitsspeicher voll / Firefox wird geschlossen / große "svchost.exe"
    Log-Analyse und Auswertung - 11.05.2015 (17)
  2. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  3. Chrome spielt Audiowerbung im Hintergrund ab und verursacht oft den "Oh Nein"-Fehler
    Plagegeister aller Art und deren Bekämpfung - 01.01.2015 (9)
  4. Große Zahl Emails die als nicht zustellbar "zurückkommen"
    Plagegeister aller Art und deren Bekämpfung - 04.03.2014 (5)
  5. Bundespolizei "Firefox gesperrt" (Windows 7) / Trojaner ja oder nein
    Plagegeister aller Art und deren Bekämpfung - 20.11.2013 (17)
  6. 1000-Thread-Problem: Taskmanager is "aus" (Threads gel.) Schutzprogramme starten nicht
    Log-Analyse und Auswertung - 19.12.2011 (6)
  7. Laptop stoppt das Hochfahren bei der Anzeige "Loading personal settings"
    Plagegeister aller Art und deren Bekämpfung - 20.09.2011 (14)
  8. Infizierung mit "Personal Shield Pro" und Rootkit.TDSS - System jetzt sauber?
    Log-Analyse und Auswertung - 11.09.2011 (21)
  9. Tipps zum Thread "Sparkassen - Trojaner: Kartennummer und PIN eingeben"
    Log-Analyse und Auswertung - 28.04.2011 (1)
  10. kann nicht in den "errinnerung an meinen thread"-thread reinposten
    Log-Analyse und Auswertung - 15.07.2010 (0)
  11. Wie gefährlich sind "I-Worm.Bagle.AAKP","Trojan.DL.Bagle.ABWF","Bagle.Gen 21"
    Plagegeister aller Art und deren Bekämpfung - 31.10.2009 (1)
  12. Malware "DyFuCA" ;Win32.Trojan.Downloader mit Ad-Aware SE Personal gefunden
    Log-Analyse und Auswertung - 11.08.2006 (13)
  13. antivir personal: was bedeuten "warnungen" und "hinweise"
    Antiviren-, Firewall- und andere Schutzprogramme - 02.06.2005 (2)
  14. Firewalls völlig sinnlos
    Antiviren-, Firewall- und andere Schutzprogramme - 06.05.2005 (19)
  15. Sicherheitslücken bei personal Firewalls???
    Antiviren-, Firewall- und andere Schutzprogramme - 19.03.2005 (13)
  16. O'Reilly "Linux-Firewalls - Ein praktischer Einstieg"
    Alles rund um Mac OSX & Linux - 28.08.2003 (2)
  17. Der große "Anti-Malware Programme sind grundsätzlich sinnlos - ja/nein"-Thread
    Antiviren-, Firewall- und andere Schutzprogramme - 12.02.2003 (38)

Zum Thema Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread - Nunja, ich hatte das bereits in einem englischsprachigen Forum gepostet ... . Ich beziehe mich auf einen konkreten Testfall mit der kostenlosen ZoneAlarm 3.x Version, heruntergeladen am 06.10.2002 um 13:43. - Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread...
Archiv
Du betrachtest: Der große "Personal Firewalls sind grundsätzlich sinnlos - ja/nein"-Thread auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.