Re: Rootkit kinderleicht und einfach entfernen ?
Verfasst: Di 3. Feb 2009, 12:36
Hi,
auf Wunsch von Forenwanderer werde ich meine ersten Auswertungen direkt schon vor der Ergebnisfindung posten.
Ich hatte eigentlich vor zuerst mal das Ergebis zu bestätigen, und dann mit diesem gemeinsam nach Außen aufzutreten.
Problemstellung:
SemperVideo.de hat in einem Video behauptet, dass sich grds. mit einem Dateiabgeleich eine mittels Root-Kit-Technik versteckte Datei finden läßt. Im Grunde bezog sich diese Aussage (lt. SemperVideo) auf eine von den Microsoft-Experten für die Root-Kit-Findung selbst empfohlene Technik. (Den Link auf die Microsoft-Seite hab ich schon hier gepostet).
Da ich diese Methode ebenfalls für gangbar halte und Forenwanderer der Meinung ist, dass sich eine Datei mittels Root-Kit-Technik verstecken läßt, die NICHT aus einem anderen System "gesehen" wird, wollten wir einen Test durchführen.
Um hier einen Test durchführen zu können, hat Forenwanderer mir ein "infiziertes" System zur Verfügung gestellt, auf dem sich mindestens eine Datei (die, die gefunden werden will) mittels Root-Kit-Technik versteckt.
Zwischenergebnis: Ein erster Test des Dateiabgleichs, der durchgeführt wurde, zeigt dass der Dateiabgleich nicht zu funktionieren scheint. Jedenfalls zeigten die Dateien keine Unterschiede.
Die Dateiauflistung (die identisch ist) habe ich hier (http://rapidshare.de/files/44626354/dat ... h.zip.html) hochgeladen.
Die Frage ist jetzt, ob das Ergebnis verläßlich ist.
Die Installation ist nicht ohne einige Abstürze über die Bühne gegangen. Das Windows-Grundsystem installierte sich bis auf zwei kleinere Fehlermeldungen tadellos. Nach dem ersten Reboot wird noch sog. "Windows Postinstallation (WPI) durchgeführt, die mehrmals so heftig abstürzt, dass es nur über einen Reset neu gestartet werden kann.
Nachdem es so aussieht, als wenn die WPI durchgelaufen ist, läßt sich mit dem System nicht mehr arbeiten. Es loggt sich unregelmäßig von selbst aus und meldet das der Rechner gesperrt ist.
Ein Video wie der Bootvorgang und das anschließende "Aussperren" aussieht, habe ich hier (http://rapidshare.de/files/44625586/mal ... 2.avi.html) online gestellt.
Mir ist jetzt nicht klar, ob diese Beeinträchtigung durch die Abstürze bei der Installation verursacht wurden, oder ob das Auswüchse des Root-Kit sind.
Insoweit ist eine Frage, wann die Root-Kit Datei in dem kompletten Prozess installiert wurde.
Wenn dies während der Installation des Grundsystems passiert ist, sollte die Datei auf dem System sein. Dann wurde sie nicht gefunden.
Sollte dies erst während der WPI gesehen sein, kann es sein, dass die Root-Kit-Datei aufgrund eines Absturz garnicht implementiert wurde.
Das dürfte sich aber leicht feststellen lassen, indem Forenwanderer sagt, welche Datei auf dem System sich "versteckt".
Ein weiterer Dateiscan über ein Ubuntu System habe ich hier (http://rapidshare.de/files/44627881/inf ... u.txt.html) online gestellt.
Diese hab ich noch nicht in die Suche nach der Datei mit einbezogen, weil das meiner Meinung nach zu sehr von der SemperVideo.de/Microsoft Methode abweichen würde.
Die derzeit abschließende Frage lautet: Welche Datei versteckt sich in welchem Verzeichnis?
Viele Grüße
dapansen
auf Wunsch von Forenwanderer werde ich meine ersten Auswertungen direkt schon vor der Ergebnisfindung posten.
Ich hatte eigentlich vor zuerst mal das Ergebis zu bestätigen, und dann mit diesem gemeinsam nach Außen aufzutreten.
Problemstellung:
SemperVideo.de hat in einem Video behauptet, dass sich grds. mit einem Dateiabgeleich eine mittels Root-Kit-Technik versteckte Datei finden läßt. Im Grunde bezog sich diese Aussage (lt. SemperVideo) auf eine von den Microsoft-Experten für die Root-Kit-Findung selbst empfohlene Technik. (Den Link auf die Microsoft-Seite hab ich schon hier gepostet).
Da ich diese Methode ebenfalls für gangbar halte und Forenwanderer der Meinung ist, dass sich eine Datei mittels Root-Kit-Technik verstecken läßt, die NICHT aus einem anderen System "gesehen" wird, wollten wir einen Test durchführen.
Um hier einen Test durchführen zu können, hat Forenwanderer mir ein "infiziertes" System zur Verfügung gestellt, auf dem sich mindestens eine Datei (die, die gefunden werden will) mittels Root-Kit-Technik versteckt.
Zwischenergebnis: Ein erster Test des Dateiabgleichs, der durchgeführt wurde, zeigt dass der Dateiabgleich nicht zu funktionieren scheint. Jedenfalls zeigten die Dateien keine Unterschiede.
Die Dateiauflistung (die identisch ist) habe ich hier (http://rapidshare.de/files/44626354/dat ... h.zip.html) hochgeladen.
Die Frage ist jetzt, ob das Ergebnis verläßlich ist.
Die Installation ist nicht ohne einige Abstürze über die Bühne gegangen. Das Windows-Grundsystem installierte sich bis auf zwei kleinere Fehlermeldungen tadellos. Nach dem ersten Reboot wird noch sog. "Windows Postinstallation (WPI) durchgeführt, die mehrmals so heftig abstürzt, dass es nur über einen Reset neu gestartet werden kann.
Nachdem es so aussieht, als wenn die WPI durchgelaufen ist, läßt sich mit dem System nicht mehr arbeiten. Es loggt sich unregelmäßig von selbst aus und meldet das der Rechner gesperrt ist.
Ein Video wie der Bootvorgang und das anschließende "Aussperren" aussieht, habe ich hier (http://rapidshare.de/files/44625586/mal ... 2.avi.html) online gestellt.
Mir ist jetzt nicht klar, ob diese Beeinträchtigung durch die Abstürze bei der Installation verursacht wurden, oder ob das Auswüchse des Root-Kit sind.
Insoweit ist eine Frage, wann die Root-Kit Datei in dem kompletten Prozess installiert wurde.
Wenn dies während der Installation des Grundsystems passiert ist, sollte die Datei auf dem System sein. Dann wurde sie nicht gefunden.
Sollte dies erst während der WPI gesehen sein, kann es sein, dass die Root-Kit-Datei aufgrund eines Absturz garnicht implementiert wurde.
Das dürfte sich aber leicht feststellen lassen, indem Forenwanderer sagt, welche Datei auf dem System sich "versteckt".
Ein weiterer Dateiscan über ein Ubuntu System habe ich hier (http://rapidshare.de/files/44627881/inf ... u.txt.html) online gestellt.
Diese hab ich noch nicht in die Suche nach der Datei mit einbezogen, weil das meiner Meinung nach zu sehr von der SemperVideo.de/Microsoft Methode abweichen würde.
Die derzeit abschließende Frage lautet: Welche Datei versteckt sich in welchem Verzeichnis?
Viele Grüße
dapansen