Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Rootkit Hook Analyzer, Bitte um Hilfe
SAM
Beitrag 17.10.2006, 11:40
Beitrag #1



Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 419
Mitglied seit: 31.01.2004
Mitglieds-Nr.: 390

Betriebssystem:
Linux Mint------WIN7
Virenscanner:
Avast
Firewall:
Router



Hi,
ich komme bei der Board-/Googlesuche nicht so richtig weiter um beurteilen zu können , ob da nun ein Rootkit schädlich am laufen ist .
Wenn ja - was zu tun ist.
Könnt Ihr mir dazu was sagen bzw. helfen ?


--------------------
Gruß SAM
Go to the top of the page
 
+Quote Post
 
Start new topic
Antworten (1 - 11)
Voyager
Beitrag 17.10.2006, 11:58
Beitrag #2



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Hast du Ewido Security Suite installiert ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
SAM
Beitrag 17.10.2006, 12:11
Beitrag #3


Threadersteller

Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 419
Mitglied seit: 31.01.2004
Mitglieds-Nr.: 390

Betriebssystem:
Linux Mint------WIN7
Virenscanner:
Avast
Firewall:
Router



...nur die Ewido Micr.exe lass ich manchmal laufen. Aber die AVG Anti-Spyware probier ich grad aus.
Du meinst , guard.sys stammt von daher und es hat alles seine ordnung ?


--------------------
Gruß SAM
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.10.2006, 12:27
Beitrag #4



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Zumindestens gibt es diese Sys-Datei bei Ewido und das entstammt einer einfachen Google-Suche.
http://www.file.net/process/guard.sys.html
It is part of Ewido Security Suite. I believe it helps catch trojans as they attempt to install on your computer.

Der Beitrag wurde von bond7 bearbeitet: 17.10.2006, 12:28


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
SAM
Beitrag 17.10.2006, 12:50
Beitrag #5


Threadersteller

Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 419
Mitglied seit: 31.01.2004
Mitglieds-Nr.: 390

Betriebssystem:
Linux Mint------WIN7
Virenscanner:
Avast
Firewall:
Router



...ja- soweit war ich auch.

Aber wer sagt mir nun, warum der RootKit Hook Analyzer diese 2 Einträge als gehooked anzeigt undwas das bedeutet ???



--------------------
Gruß SAM
Go to the top of the page
 
+Quote Post
Andreas Haak
Beitrag 17.10.2006, 17:48
Beitrag #6



War schon oft hier
**

Gruppe: Mitglieder
Beiträge: 71
Mitglied seit: 21.06.2006
Wohnort: Wien
Mitglieds-Nr.: 5.072

Betriebssystem:
Windows Vista
Virenscanner:
Kaspersky Anti-Virus
Firewall:
NAT



Die Datei gehört durchaus zu Ewido bzw. AVG Anti-Spyware. Der Treiber guard.sys implementiert den "Killschutz".

Gehooked bedeutet in dem Fall einfach, daß sich eine Komponente vor die Originalfunktion geschaltet hat. In Deinem Falle vor den 2 APIs die benötigt werden um einen Prozess abzuschießen. Der Treiber überprüft ob der Prozess, der dort abgeschossen werden soll ein Ewido/AVG AS Prozess ist. Wenn nicht, wird einfach die Originalroutine aufgerufen und wenn doch wird ein Fehler zurück gegeben.


--------------------
Regards,
Andreas Haak
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.10.2006, 17:54
Beitrag #7



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



Lässt sich der (System)Treiber selbst Beenden bzw. Stoppen ?


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 17.10.2006, 17:54
Beitrag #8






Gäste






ZITAT(Andreas Haak @ 17.10.2006, 18:47) [snapback]170876[/snapback]
Die Datei gehört durchaus zu Ewido bzw. AVG Anti-Spyware.
Erstmal Danke für die Info über die Arbeitsweise.
Läßt sich eigentlich ausschließen, daß es sich nicht um eine andere guard.sys handelt? Es gibt leider absolut keine nachvollziehbaren Angaben, welcher Prozeß da läuft. Es gibt auch noch ein paar andere guards (Steganos, z.B. ?)

Jens
Go to the top of the page
 
+Quote Post
Andreas Haak
Beitrag 17.10.2006, 19:32
Beitrag #9



War schon oft hier
**

Gruppe: Mitglieder
Beiträge: 71
Mitglied seit: 21.06.2006
Wohnort: Wien
Mitglieds-Nr.: 5.072

Betriebssystem:
Windows Vista
Virenscanner:
Kaspersky Anti-Virus
Firewall:
NAT



ZITAT(bond7 @ 17.10.2006, 18:53) [snapback]170877[/snapback]

Lässt sich der (System)Treiber selbst Beenden bzw. Stoppen ?


In dem Fall wäre das nicht ratsam. Technisch aber durchaus machbar. Es gibt immer ein Problem wenn mehr als ein Treiber eine bestimmte Funktion hookt und einer der Treiber sich entschließt sich zu entladen. Im günstigsten Falle führt es dazu, daß die Hooks der anderen Treiber unwirksam werden. Im schlimsten Falle führt es zu ungültigen Funktionszeigern und zu nem Bluescreen. Ich würd davon also eher die Finger lassen smile.gif.

ZITAT(Jens1962 @ 17.10.2006, 18:53) [snapback]170878[/snapback]

Läßt sich eigentlich ausschließen, daß es sich nicht um eine andere guard.sys handelt? Es gibt leider absolut keine nachvollziehbaren Angaben, welcher Prozeß da läuft. Es gibt auch noch ein paar andere guards (Steganos, z.B. ?)


Fälschen lässt es sich immer. Aber man kann z.B. mit diversen Tools den genauen Pfad des Treibers ausmachen. GMER bietet z.B. so eine Funktion:

IPB Bild
IPB Bild

Aber auch das sollte man mit Vorsicht genießen. Fakt ist aber, daß Ewidos guard.sys die beiden genannten Funktionen hookt und das er Ewido bzw. AVG AS installiert hat wink.gif. Daher ist die Wahrscheinlichkeit sehr hoch das es der Ewido Treiber ist.

Mit Windows Vista wirds zumindest in der 64 Bit Welt etwas anders. Dort werden dann ja ausschließlich nur noch signierte Treiber zugelassen - zumindest in der Theorie wink.gif.

Der Beitrag wurde von Andreas Haak bearbeitet: 17.10.2006, 19:36


--------------------
Regards,
Andreas Haak
Go to the top of the page
 
+Quote Post
Voyager
Beitrag 17.10.2006, 19:45
Beitrag #10



Ist unverzichtbar
*******

Gruppe: Mitglieder
Beiträge: 14.840
Mitglied seit: 05.07.2004
Mitglieds-Nr.: 1.143

Betriebssystem:
Windows 7 SP1 (x64)
Virenscanner:
NIS2013
Firewall:
NIS2013



ZITAT
Mit Windows Vista wirds zumindest in der 64 Bit Welt etwas anders. Dort werden dann ja ausschließlich nur noch signierte Treiber zugelassen - zumindest in der Theorie

So isses , hast du auch schon einen Antrag nach Redmond gestellt smile.gif nachdem die Securityfirmen jetzt signierte APIs zugewiesen bekommen sollen mit denen sie ihre Selbstschutzfunktionen unter x64 reinbasteln können...
Zumindestens wars so ähnlich.

edit: habs gefunden
ZITAT
Nun hat Microsoft sich offenbar entschieden, vom bisherigen Standpunkt abrücken zu wollen. Man entwickelt nach eigenen Angaben eine Reihe neuer APIs, die Anbietern von Sicherheitslösungen einen sicheren Zugriff auf den Kernel von Windows Vista ermöglichen sollen. Auch neue Schnittstellen für das Windows Security Center sind bereits in Arbeit, hieß es. Dadurch sollen doppelte Sicherheitswarnungen durch das Sicherheits-Center und die Produkte von Drittfirmen unterbunden werden können.


Der Beitrag wurde von bond7 bearbeitet: 17.10.2006, 19:52


--------------------
Der Beitrag wurde von Unbekannt bearbeitet: Morgen, 06:00
System:
Intel C2Q9550 , Gigabyte GA-P35-DS3L , 8GB Mushkin , XFX HD6670 , Samsung SATA2 (750GB, 500GB, 2x 1TB) , ATAPI & NEC DVDRAM , TFT Samsung T260 26" , Case Lian Li PC-7FNW , Corsair Accelerator SSD 60GB

"Irgendwelche Politiker mögen irgendwann mal einen cleveren Gedanken haben, aber in der Regel plappern sie nur die Agenda der Lobbyisten nach."
Lobbyismus für Dummies : http://www.youtube.com/watch?v=P_QVyOGnIrI
Einschätzung zur Wikileaks Lage : http://www.youtube.com/watch?v=HVJAUECLdo8 , http://www.youtube.com/watch?v=gWR4VAyva6s
Go to the top of the page
 
+Quote Post
Gast_Jens1962_*
Beitrag 17.10.2006, 19:50
Beitrag #11






Gäste






ZITAT(Andreas Haak @ 17.10.2006, 20:31) [snapback]170896[/snapback]
GMER bietet z.B. so eine Funktion...Aber auch das sollte man mit Vorsicht genießen.
Danke, das Programm ist mir schon deutlich lieber. Besser eine (nicht völlig sichere) Angabe als überhaupt keine.
ZITAT
Daher ist die Wahrscheinlichkeit sehr hoch das es der Ewido Treiber ist.
siehe auch Satz vorher.

Gruß Jens
Go to the top of the page
 
+Quote Post
SAM
Beitrag 18.10.2006, 17:13
Beitrag #12


Threadersteller

Fühlt sich hier wohl
****

Gruppe: Mitglieder
Beiträge: 419
Mitglied seit: 31.01.2004
Mitglieds-Nr.: 390

Betriebssystem:
Linux Mint------WIN7
Virenscanner:
Avast
Firewall:
Router



Guard.sys u. guard.exe gehen eindeutig auf AVG-Anti Spyware zurück.
Also hat wohl alles seine Richtigkeit.
Danke für Eure Antworten.



--------------------
Gruß SAM
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 06.09.2025, 06:20
Impressum