![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() |
Gast_Beobachter_* |
![]() ![]()
Beitrag
#1
|
Gäste ![]() |
Hallo Leute,
Ich habe heut bei meinem Windows7 System einen verdächtigen ADS entdeckt, der an "c:Windows" angehängt war. Bei upload bei Virustotal ergab als Hinweis dies MD5 : 529917fa550eea5a8cc0db00ca803e2b SHA1 : 0588a5c17d46c2b67fd4708adf9ad675cef15c71 SHA256: 1f783b232a5e1890dde9855defd2f58096b53dac28b3eac6cf588cd04c8f174f TrID : File type identification Unknown! ssdeep: 3:ol2Rvlt/:VJv PEiD : - RDS : NSRL Reference Data Set weitere Recherchen brachten mich zu dieser Seite http://www.nsrl.nist.gov/ kann mir jemand das mal erklären bitte? Ansonsten bin ich ganz schnell wieder bei XP. mfg Beobachter Der Beitrag wurde von Manu bearbeitet: 02.01.2010, 01:59 |
|
|
![]() |
Gast_Beobachter_* |
![]()
Beitrag
#2
|
Gäste ![]() |
@dragonmale
Den ADS Stream habe ich gesichert. Momentan möchte ich ihn nicht veröffentlichen, da er mir unbekannte binäre Daten enthält. Ich bin derzeit mit Recherchen und Analyse beschäftigt. Sollte sich näheres ergeben werde ich es hier posten. Prüfsummen war falsch ausgedrückt, entschuldige bitte. Es sind eher Fingerprints die zur Kennzeichnung von Dateien/Softwareprodukten verwendet werden. Diese können von Ermittlungsorganen auch zur Identifikation von Installierten Softwareprodukten, oder zum Nachverfolgen(DistributionWayTracking) bestimmter Dateien z.B in Filesharingnetzten verwendet werden. Es geht also nicht um die Simple MD5 Sum des Streams. Ich möchte wissen warum und mit welchen Mitteln dieser auf meinem System angelegt wurde. Da dieser Stream bei euch allen nicht existiert bin ich natürlich besorgt, das mein System auf mir unbekanntem Wege kompromitiert worden ist. Software war eigentlich nicht viel drauf, momentan teste ich in einer VM. hier noch einige Interressante Links zu dem Thema http://www.forensicswiki.org/wiki/National...ference_Library Technical Specification http://www.nsrl.nist.gov/documents/Data-Fo...Data-Set-14.pdf mfG Beobachter Der Beitrag wurde von Beobachter bearbeitet: 02.01.2010, 12:32 |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 06.05.2025, 07:29 |