![]() |
Willkommen, Gast ( Anmelden | Registrierung )
![]() |
Gast_Beobachter_* |
![]() ![]()
Beitrag
#1
|
Gäste ![]() |
Hallo Leute,
Ich habe heut bei meinem Windows7 System einen verdächtigen ADS entdeckt, der an "c:Windows" angehängt war. Bei upload bei Virustotal ergab als Hinweis dies MD5 : 529917fa550eea5a8cc0db00ca803e2b SHA1 : 0588a5c17d46c2b67fd4708adf9ad675cef15c71 SHA256: 1f783b232a5e1890dde9855defd2f58096b53dac28b3eac6cf588cd04c8f174f TrID : File type identification Unknown! ssdeep: 3:ol2Rvlt/:VJv PEiD : - RDS : NSRL Reference Data Set weitere Recherchen brachten mich zu dieser Seite http://www.nsrl.nist.gov/ kann mir jemand das mal erklären bitte? Ansonsten bin ich ganz schnell wieder bei XP. mfg Beobachter Der Beitrag wurde von Manu bearbeitet: 02.01.2010, 01:59 |
|
|
![]() |
Gast_Beobachter_* |
![]()
Beitrag
#2
|
Gäste ![]() |
@SCU
es ist ein Desktoprechner @dragonmale guck dir mal die PDF an die ich unter Technical Spezification verlinkt habe, dann sollte dir klar sein, das dies eben nicht nur ein einfacher Hash ist. mfG Beobachter |
|
|
![]()
Beitrag
#3
|
|
![]() Wohnt schon fast hier ![]() ![]() ![]() ![]() ![]() Gruppe: Mitglieder Beiträge: 1.413 Mitglied seit: 17.11.2003 Mitglieds-Nr.: 4.706 ![]() |
@Beobachter,
mir ist zwar unklar wieso, aber wir reden definitiv aneinander vorbei ... @dragonmale guck dir mal die PDF an die ich unter Technical Spezification verlinkt habe, dann sollte dir klar sein, das dies eben nicht nur ein einfacher Hash ist. Zum Thema Hash: Ich zitiere einfach mal aus dem entsprechenden Wikipedia-Artikel: ZITAT Ein Hashwert wird auch als Fingerprint bezeichnet, da er eine nahezu eindeutige Kennzeichnung einer größeren Datenmenge darstellt, so wie ein Fingerabdruck einen Menschen nahezu eindeutig identifiziert. Zum Thema NSRL und den entsprechenden Technical Specification (die PDF-Datei): Dieses PDF brauche ich mir nicht anzuschauen, denn ich kenne diese Datenbank und ich kenne daher auch das Hash-Format. Hier mal ein Beispiel: QUELLTEXT "94B14801499C8212B35E19AF792FA667D39712F7","E37245B7044249151981AFC653A56BAC","6616B233","acctres.dll",70144,2704,"WIN","" Dieser Hashwert setzt sich aus den folgenden Komponenten zusammen: QUELLTEXT "SHA-1","MD5","CRC32","FileName","FileSize","ProductCode","OpSystemCode","SpecialCode" ... und diese Datei hier (VirusTotal-Link) wird als die dem Hash entsprechend dazu (von meinem Testsystem) identifiziert. Was man in diesem Link gut sieht, ist die Tatsache, dass von VirusTotal keinerlei Daten (Hash), unter RDS, weiter angeführt werden (wie auch übrigens bei Deinem ADS, auf VirusTotal). Es ist nur immer dieser Vermerk/Hinweis zu finden "NSRL Reference Data Set" und dabei spielt es offensichtlich überhaupt keine Rolle, ob diese Datei nun in der entsprechenden Datenbank erfasst ist, oder nicht, denn dieser Hinweis erscheint auch bei aktuell noch nicht erfassten Dateien -> Keine Ahnung, was dieser Unsinn soll ... ![]() -------------------- "Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie" (Ernst Niebergall) |
|
|
![]() ![]() |
Vereinfachte Darstellung | Aktuelles Datum: 06.05.2025, 07:04 |