Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Wie erkennt ihr Rootkits? (https://www.trojaner-board.de/29073-erkennt-rootkits.html)

*Christian* 07.05.2006 18:15

Wie erkennt ihr Rootkits?
 
Hallo,

mich würde mal interessieren, welche Maßnahmen ihr aufgreift um Rootkits zu erkennen.

Welche Tools setzt ihr dazu ein?

TCPView (sofern Ports geöffnet werden)
RootkitRevealer (erkennbar sind ja nicht alle Rootkits)


Es gibt ja noch eine ganze Reihe von Tools von Sysinternals. Allerdings weiss ich nicht genau, welche zur Rootkiterkennung empfehlenswert sind.

Rene-gad 07.05.2006 18:21

Zitat:

Zitat von *Christian*
mich würde mal interessieren, welche Maßnahmen ihr aufgreift um Rootkits zu erkennen.

Ich versuche es mit Brain 1.0. ;)
Für Dienigen, die davon nix halten, ein Link: ftp://data.kaspersky.ru/Docs/

*Christian* 07.05.2006 18:25

He he ... ach was!

Keine Sorge, mein Rechner hat auch ganz sicher keine Rootkits installiert. :bussi:

Im übrigen dürfte Kaspersky an einem aktiven Rootkit nicht mehr viel auszurichten haben, denke ich mal.

MightyMarc 07.05.2006 18:30

a) ein zwischengeschalteter Rechner mit ethereal
b) ein Portscan von aussen

In den einschlägig bekannten Foren kann man ja lesen, dass RATs - wenn gut programmiert - von keinem RK-Scanner detektiert werden können und auch Netzwerkanalysetools - wenn auch dem befallenen Rechner installiert - ins Leere laufen.

*Christian* 07.05.2006 18:38

Zitat:

Zitat von MightyMarc
a) ein zwischengeschalteter Rechner mit ethereal
b) ein Portscan von aussen

In den einschlägig bekannten Foren kann man ja lesen, dass RATs - wenn gut programmiert - von keinem RK-Scanner detektiert werden können und auch Netzwerkanalysetools - wenn auch dem befallenen Rechner installiert - ins Leere laufen.

Wenn es ein guter Rootkit ist, der jede Systemabfrage abfängt gebe ich dir recht. Allerdings weiss ich nicht, ob alle derzeitigen Rootkits so gut sind.

MightyMarc 07.05.2006 18:42

Zitat:

Zitat von *Christian*
Allerdings weiss ich nicht, ob alle derzeitigen Rootkits so gut sind.

Natürlich nicht. Es gibt die Standardrootkits, die vermutlich auch die größte Verbreitung haben. Und dann gibt es die RATs die sich einer selbst schreibt und den Quellcode maximal an drei oder vier ihm persönliche bekannte Personen weitergibt. Das sind die wirklich gefährlichen.

Im übrigen ist es durchaus sinnvoll, zwei oder mehr RK-Scanner zu verwenden. Sie kommen sich ja auch nicht gegenseitig ins Gehege wie On-Access-Virenscanner.

*Christian* 12.05.2006 15:13

Naja, ob Scanner so sinnvoll sind ... ich weiss nicht ...
Ich würde versuchen mit anderen Tools danach zu suchen.

Auf Anhieb fällt mir nur RootkitRevealer und F-Secure BlackLight als Scanner ein. Hier dürften wohl die Programmierer genau diese Scanner austricksen.

Heike 12.05.2006 15:22

Zitat:

b) ein Portscan von aussen
dürfte in der Regel keine Aussagekraft haben, da mit Sicherheit in Zeiten der Router etwas mit reverser Verbindung laufen würde.

Viele Grüße,
Heike :teufel3:

jungbrunnen 12.05.2006 18:46

Spaßeshalber laufen auf meinem PC derzeit:
Active Ports
Processexplorer - welche Ports und welche Proggis sind es?
TCPView
F-Secure
a-Squared
Router ist ein Netgear mit Firewall und Portsperrung für alle die ich nicht brauche.

Manchmal erwische ich eine IP, die nur wenige Sekunden auftaucht. Auf der Webseite von http://daniel.rehbein.net (auch mit 3D Trace) suche ich nach den Adressen, um dann herauszufinden, dass diese überall auf dem Planeten sind.

Was bringt mir das? Vielleicht ist hier jemand der daraus mehr erzählen kann, denn erkannt werden Rootkits ja nur, wenn die auch den "Jägern" bekannt sind.
Jungbrunnen

chillmode 05.06.2006 19:34

Zitat:

Was bringt mir das? Vielleicht ist hier jemand der daraus mehr erzählen kann, denn erkannt werden Rootkits ja nur, wenn die auch den "Jägern" bekannt sind.
also ich habe die erfahrung gemacht, dass selbst einige "non-public" rootkits von F-Secure BlackLight erkannt werden.
aber im allgemeinen hat man sogut wie keine chance selbstgecodeten sachen.

mfg chillmode

Plummser 16.07.2006 14:09

Tachen Leute,

aus eigener Erfahrung und Tests weiß ich, daß Brain 1.0 gegen Schädlinge, die mit Rootkittechnolgie hochgerüstet wurden allein nichts ausrichtet. In Kombination mit den entsprechenden Tools können diese aber meistens erfolgreich abgewehrt werden.

Empfehlen kann ich: IceSword, Darkspy, den System Virginity Verifier, Black Light, Rootkit Revealer. Außer Black Light sind die anderen "nur" Detektoren bzw. die Entfernung funktioniert "händisch" (Brain 1.0 wieder erforderlich)

Noch ein kleiner Tipp: Die meisten o.g. Tools erkennen Rootkits nicht an ihrer Signatur, sondern an ihrem Verhalten, weswegen diese Werkzeuge auch gegen neue, unbekannte RKs wirken.

RATS sind übrigens keine Rootkits; ein Rootkit ist eine Art Tarnkappe für Schädlinge, z.B. für Trojaner, Keylogger, Remote Access Tools etc.

Wer´s genauer wissen will: Anti Hackerz Book, Kapitel 6 über Rootkits

:teufel1:

Shadow 16.07.2006 15:00

Zitat:

Zitat von Plummser
aus eigener Erfahrung und Tests weiß ich, daß Brain 1.0 gegen Schädlinge, die mit Rootkittechnolgie hochgerüstet wurden allein nichts ausrichtet.

*kopfschüttel*
Du hast nichts verstanden.
Das A&O eines gesunden Umgangs mit dem Internet und auch eines "Computerlebens" ist das Verhindern einer Infektion! Und dies ist im Allgemeinen mit Hirn, Brain oder brain.exe gemeint. Nicht die Nachsorge, das Entfernen, dies ist ja erst nach Versagen von Brain (und/oder anderen Sicherheitsmaßnahmen) erforderlich
Auch mit noch so viel "Brain" sieht man einer "normalen" Datei nicht unbedingt an, ob sie ein Trojaner ist oder nicht. Aber mit Brain kann man relativ gut verhindern, dass man in potentiell gefährdeten Gebieten sich bewegt und sich von dort eben überhaupt Dateien holt.
Gegen das Sony-Rootkit mag dies vielleicht nicht unbedingt relevant sein. Obwohl meinem Hirn seit Jahren(!) bekannt ist, dass die eine oder andere Silberscheibe gerne was auf Windows-PCs spielt, also habe ich seit Jahren keine (aktuellen) Musik-CD mehr in Windows-PCs eingelegt! Mein Hirn hätte/hat also auch das Sony-Rootkit verhindert.
Natürlich - wie auch ähnlich beim Sony-Fall* - stößt Brain dann schnell an seine Grenzen (aber unabhängig ob Rootkit oder konventionelle Malware), wenn die Quelle seriös ist oder auch beim gesunden Menschenverstand seriös zu sein scheint.

Dass ein mit Hirn gesegneter Computernutzer mit genügend großem Aufwand, theoretisch auch quasi jeden konventionellen Bösewicht ohne Hilfsprogramme von Drittanbietern entfernen kann und dies bei Rootkits eben nicht mehr so geht, steht auf einem anderen Blatt, aber eben nicht im Brain.exe-Lastenheft => Verhindern ist dessen Devise.


* Sony-Fall: Einschränkung, weil ja eigentlich bekannt war, dass Musik-CDs auch gerne mal was hinterlassen. Einschränkung weil das Sony-Rootkit an sich ja wohl nichts weiteres Böses gemacht hat - außer sich eben installiert zu haben, was per se aber schon "böse" ist. Die Gefahr war/ist ja dabei, dass andere die Tarnkappe ausgenutzt haben/ausnützen.

cronos 16.07.2006 15:13

@ Shadow

Full Ack! Leider gehts ja meistens gar nicht um das Versagen von Brain.exe. Ich glaube sogar, dass eben diese bei den meisten Leuten gut funktioniert. Vielmehr handelt es sich eher um einen fahrlässigen Umgang mit dieser.
Aber wie immer ist auch eine solche Diskussion müßig. Im Umgang mit dem Computer gehts wie im Umgang mit dem eigenen Körper eigentlich nur um folgendes:

Vorsorge ist besser als Nachsorge, Über Konsequenzen nachdenken ist die beste Prävention - und im PC Bereich ist man noch gut dran, den kann man im worst-case nochmal neu aufsetzen.:rolleyes:

Ghost.ExE 29.08.2006 13:54

Benutz einfach Linux das ist gegen Rootkits geschütz es gibt noch keinen Linux Rechner der mit einem Rootkit infiziert worden ist meines Wissens nach
Und sonst also so richtig gute Tools gegen Rootkits gibt es noch nicht wirklich. Anscheinend musst du warten bis es richtig gute Tools gegen Rootkits gibt oder schreib einfach ein eigenes ;)

Wildone 29.08.2006 14:07

Hallo,
du weißt aber schon das der Begriff Rootkit von Unix Systemen stammt (auch wenn sich die moderne Bedeutung etwas gewandelt hat).
Und natürlich gibt es sowohl Kernel als auch Userrootkits für Linux, also informiere dich vorher besser bevor du irgendwelche Behauptungen herausbläst.
Zitat:

Und sonst also so richtig gute Tools gegen Rootkits gibt es noch nicht wirklich.
Also zur Entdeckung gibt es doch so einige Tools, da gibt diese Seite einen recht schönen Überblick, ist auch allgemein zur Information über Rootkits geeignet.
Entfernen von Rootkits macht imho sowieso keinen Sinn, da ist Neuaufsetzen angesagt.



Grüße Wildone

Haui45 29.08.2006 14:13

Zitat:

Zitat von Ghost.ExE
Benutz einfach Linux das ist gegen Rootkits geschütz es gibt noch keinen Linux Rechner der mit einem Rootkit infiziert worden ist meines Wissens nach

Das ist leider Blödsinn, die ersten Rootkits waren für Unix-Systeme entwickelt. Daher auch der Name Rootkit. Im Gegensatz zu Viren und Würmern gibt es übrigens durchaus Linux-Rootkits ITW....


Zitat:

Anscheinend musst du warten bis es richtig gute Tools gegen Rootkits
Zur Prävention einer Infektion gilt das Gleiche wie für andere Malware auch und erfolgreich bekämpfen kann man ein Rootkit nur mit einem Neuaufsetzen des OS - egal ob Win oder Linux. ;)

Ghost.ExE 29.08.2006 19:06

[QUOTE]
Zitat:

Zitat von Haui45
Das ist leider Blödsinn, die ersten Rootkits waren für Unix-Systeme entwickelt. Daher auch der Name Rootkit. Im Gegensatz zu Viren und Würmern gibt es übrigens durchaus Linux-Rootkits ITW....

Oh hast recht sorry wenn ich hier was falsches erzählt habe. Ich wollte hier nichts falsch machen tut mir leid. Aber ich habe mal gelesen das Linux sicher gegen Rootkits sind (sorry)und das es keine Rootkits für Linux gibt hat mein Freund gesagt sorry noch mals

Shadow 29.08.2006 21:50

Kein System (Ausnahme unten*) ist per se absolut sicher, egal ob Linux, Unix, Mac (egal ob System 9 oder OS-X), Windows YyZ.
Es gibt nur besonders unsichere Systeme und zusätzliche Unsicherheit schaffende (oder nicht beseitigende) Nutzer.

*) Ein Computer ohne Strom ist (noch) als sehr, sehr sicher anzusehen. :lach:
Zumindest was den elektronischen Malwarebefall betrifft.

sholvar 30.08.2006 12:02

ja, wenn die malware anfängt sich die eigenen Stromquellen mit runterzuladen wirds schwierig :lach:


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:49 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131