Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit? (https://www.trojaner-board.de/47999-rootkit.html)

KarlKarl 13.01.2008 21:11

Eine Antwort steht noch aus. Dafür muss ich auch erstmal nachlesen, u.a. Teile des Buches von Mark Russinovich. Kein leichter Stoff, das geht bei mir ans Limit, vielleicht auch drüber raus.

Die praktische Anwendung der Schreibweise mit "\??" ist vor allen Dingen dann von Bedeutung, wenn Malware Dateien agelegt hat, die die Namen von den alten DOS-Geräten haben oder damit anfangen, z.B:
Code:

con.sys
prn.sys

Die lassen sich mit dem DIR-Befehl nicht löschen, wenn man aber die erweiterte Schreibweise mit "\??" vor dem vollständigen Pfadnamen anwedet, geht es. Jedenfalls wenn sie nicht noch anderweitig blockiert sind, wie es bei Malware ja oft vorkommt. Eine bekannte Malware, die diese Technik benutzt, ist das Gromozon-Rootkit.

Ich möchte gerne noch eine technisch genaue Antwort schreiben, aber ich verspreche es lieber nicht. Ich habe soviel um die Ohren und bin nicht in ein fremdes aufregendes und interessantes Land gefahren, um den ganzen Tag vor meinem Notebook zu hängen.

ordell1234 14.01.2008 05:22

Kein Streß, Karl. Die Frage war nur von akademischem Interesse. Merci für deine Antwort.
Zitat:

Zitat von KarlKarl (Beitrag 315781)
Ich habe soviel um die Ohren und bin nicht in ein fremdes aufregendes und interessantes Land gefahren, um den ganzen Tag vor meinem Notebook zu hängen.

Zitat:

Britney Spears floh offenbar mit Freund kurz nach Mexiko

...Das Blatt zitierte einen Mitarbeiter eines mexikanischen Hotels, demzufolge Spears eine pinkfarbene Perücke und schwarze Stiefel trug. Sie habe sich geweigert, Autogramme zu schreiben und habe eine gefälschte Gucci-Tasche gekauft. Paparazzi folgten dem Paar auf dessen Rückweg nach Los Angeles...

AFP: Britney Spears floh offenbar mit Freund kurz nach Mexiko



Betsteht da ein Zusammenhang? http://www.cheesebuerger.de/images/s...edene/e100.gif

KarlKarl 14.01.2008 06:03

Pinkfarbene Perücke und schwarze Stiefel? So eine habe ich doch neulich gesehen, als ich mit meiner Freundin spazierenging.

Echte Gucci-Taschen dürften hier auch nur schwer zu bekommen sein.

BataAlexander 14.01.2008 09:14

Zitat:

Zitat von KarlKarl (Beitrag 315781)
Die lassen sich mit dem DIR-Befehl nicht löschen, wenn man aber die erweiterte Schreibweise mit "\??" vor dem vollständigen Pfadnamen anwedet, geht es.

del c:\con.sys bringt da die Fehlermeldung
del \\.\C:\con.sys sollte Erfolg bringen wenn ich das richtig in den Kopf gelesen habe.^^


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:27 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131