Microwave | 06.03.2015 15:17 | Meine Güte, was ist eigentlich in die AV-Industrie gefahren:
Emsisoft überwacht fast gar nichts an Systemschnittstellen,
avast! Biegt alle möglichen und unmöglichen Systemroutinen um... Code:
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePort 0000000076f51360 5 bytes JMP 0000000100040460
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtQueryObject 0000000076f513b0 5 bytes JMP 0000000100040450
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenProcess 0000000076f51510 5 bytes JMP 0000000100040370
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtReplyWaitReceivePortEx 0000000076f51560 5 bytes JMP 0000000100040470
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateProcess 0000000076f51570 5 bytes JMP 00000001000403e0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSection 0000000076f51620 5 bytes JMP 0000000100040320
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtWriteVirtualMemory 0000000076f51650 5 bytes JMP 00000001000403b0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtDuplicateObject 0000000076f51670 5 bytes JMP 0000000100040390
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEvent 0000000076f516b0 5 bytes JMP 00000001000402e0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEvent 0000000076f51730 5 bytes JMP 00000001000402d0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSection 0000000076f51750 5 bytes JMP 0000000100040310
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThread 0000000076f51790 5 bytes JMP 00000001000403c0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtTerminateThread 0000000076f517e0 5 bytes JMP 00000001000403f0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtAddBootEntry 0000000076f51940 5 bytes JMP 0000000100040230
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtAlpcSendWaitReceivePort 0000000076f51b00 5 bytes JMP 0000000100040480
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtAssignProcessToJobObject 0000000076f51b30 5 bytes JMP 00000001000403a0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateEventPair 0000000076f51c10 5 bytes JMP 00000001000402f0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateIoCompletion 0000000076f51c20 5 bytes JMP 0000000100040350
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateMutant 0000000076f51c80 5 bytes JMP 0000000100040290
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateSemaphore 0000000076f51d10 5 bytes JMP 00000001000402b0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateThreadEx 0000000076f51d30 5 bytes JMP 00000001000403d0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtCreateTimer 0000000076f51d40 5 bytes JMP 0000000100040330
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtDebugActiveProcess 0000000076f51db0 5 bytes JMP 0000000100040410
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtDeleteBootEntry 0000000076f51de0 5 bytes JMP 0000000100040240
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtLoadDriver 0000000076f520a0 5 bytes JMP 00000001000401e0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtModifyBootEntry 0000000076f52160 5 bytes JMP 0000000100040250
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeKey 0000000076f52190 5 bytes JMP 0000000100040490
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtNotifyChangeMultipleKeys 0000000076f521a0 5 bytes JMP 00000001000404a0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenEventPair 0000000076f521d0 5 bytes JMP 0000000100040300
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenIoCompletion 0000000076f521e0 5 bytes JMP 0000000100040360
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenMutant 0000000076f52240 5 bytes JMP 00000001000402a0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenSemaphore 0000000076f52290 5 bytes JMP 00000001000402c0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenThread 0000000076f522c0 5 bytes JMP 0000000100040380
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtOpenTimer 0000000076f522d0 5 bytes JMP 0000000100040340
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtQueueApcThreadEx 0000000076f525c0 5 bytes JMP 0000000100040440
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootEntryOrder 0000000076f527c0 5 bytes JMP 0000000100040260
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSetBootOptions 0000000076f527d0 5 bytes JMP 0000000100040270
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSetContextThread 0000000076f527e0 5 bytes JMP 0000000100040400
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemInformation 0000000076f529a0 5 bytes JMP 00000001000401f0
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSetSystemPowerState 0000000076f529b0 5 bytes JMP 0000000100040210
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtShutdownSystem 0000000076f52a20 5 bytes JMP 0000000100040200
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendProcess 0000000076f52a80 5 bytes JMP 0000000100040420
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSuspendThread 0000000076f52a90 5 bytes JMP 0000000100040430
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtSystemDebugControl 0000000076f52aa0 5 bytes JMP 0000000100040220
.text C:\Windows\system32\csrss.exe[752] C:\Windows\SYSTEM32\ntdll.dll!NtVdmControl 0000000076f52b80 5 bytes JMP 0000000100040280 (Quelle: GMER-Scan aus "Win7: Regin ? viele Funde mit LOKI, akute Paranoia angebracht?")
und bringt 8(!!!!) Kerneltreiber mit (Man denke bloss an die x-fach vergrösserte Angriffsfläche!) und beide übersehen wichtige Dinge wie NtGetNextProcess/NtGetNextThread/NtCreateUserProcess und Weiteres.
Und eines darf man mir mal ganz rational erklären: Weshalb um alles in der Welt überwacht man NtQueueApcThreadEx, aber NtQueueApcThread nicht??? Beide sind bis auf unwichtige Parameter gleichwertig!
Was soll zudem dabei rumkommen, das Öffnen von Events zu registrieren?
Naja.. was rege ich mich überhaupt auf.. ich benutze die Dinger ja nicht.
Kopfschüttelnde Grüsse - Microwave |