Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Online Armor 5 RC ist erschienen!
Wodde
Beitrag 30.03.2011, 22:39
Beitrag #1



War schon mal da
*

Gruppe: Mitglieder
Beiträge: 19
Mitglied seit: 31.10.2010
Mitglieds-Nr.: 8.235

Betriebssystem:
Windows 7
Virenscanner:
Norton Antivirus 2011
Firewall:
Online Armor ++



Hi Leute!


zur Info: Online Armor 5 RC

Neu ist ein Registry Shield, und ein Redesign der GUI.

Viel Spass smile.gif
Go to the top of the page
 
+Quote Post
 
Start new topic
Antworten
Gast_Fabian Wosar_*
Beitrag 02.04.2011, 21:54
Beitrag #2






Gäste






Hallo,

Generell kann ich das Problem bestätigen das CLT unter Windows 7 x86 meldet, dass die Tests fehlgeschlagen seien. Allerdings schlägt bei mir die Code Injection an sich dennoch fehl. Am besten lässt sich das am SetWinEventHook Test zeigen:

QUELLTEXT
.text:100010BB                 mov     eax, hmodWinEventProc
.text:100010C0                 push    6              ; dwFlags
.text:100010C2                 push    0              ; idThread
.text:100010C4                 push    0              ; idProcess
.text:100010C6                 push    offset HandleWinEvent; pfnWinEventProc
.text:100010CB                 push    eax            ; hmodWinEventProc
.text:100010CC                 push    7FFFFFFFh      ; eventMax
.text:100010D1                 push    1              ; eventMin
.text:100010D3                 call    ds:SetWinEventHook


Der Code bewirkt im Endeffekt, daß Windows die DLL in andere Prozesse lädt und dort bei Ankunft eines Events die Funktion HandleWinEvent ausführt. Nun, HandleWinEvent macht folgendes:

QUELLTEXT
.text:10001080                 sub     esp, 104h
.text:10001086                 push    104h           ; nSize
.text:1000108B                 lea     eax, [esp+108h+Filename]
.text:1000108F                 push    eax            ; lpFilename
.text:10001090                 push    0              ; hModule
.text:10001092                 call    ds:GetModuleFileNameA
.text:10001098                 lea     ecx, [esp+104h+Filename]
.text:1000109B                 push    ecx            ; lpOutputString
.text:1000109C                 call    ds:OutputDebugStringA
.text:100010A2                 add     esp, 104h
.text:100010A8                 retn    1Ch


Was dort gemacht wird ist es wird der Dateiname des derzeitigen Prozesses ermittelt (GetModuleFileNameA) und dann mit Hilfe der OutputDebugStringA Funktion als Debug Nachricht ausgegeben. Das bedeutet im Falle einer erfolgreichen Injektion, sollte im Debugger oder in Microsofts DebugView ein Prozesspfad zu sehen sein. Ist es aber nicht:



Bedeutet die Injection an sich schlägt fehl. Aus irgend einem Grund gibt OA allerdings keinen "Access Denied" Fehler zurück wie sonst üblich, weshalb CLT denkt die Injection hätte geklappt. Der SetWindowsHookEx Test hat leider keinen solchen Debug Output den man zeigen könnte. Allerdings hab ich geschaut ob die DLL in irgend einen Prozess geladen wurde, was aber nicht der Fall war.

Im Endeffekt scheint es sich also nur um ein Anzeige Problem zu handeln. Ich werd mal sehen ob sich das bis zum 5.0 Release beheben lässt. Den Release verschieben werden wir deshalb allerdings nicht.
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- Wodde   Online Armor 5 RC ist erschienen!   30.03.2011, 22:39
- - Deluxe   Spätestens jetzt ist OA ein Produkt von Emsisoft   31.03.2011, 06:38
|- - SebastianLE   ZITAT(Deluxe @ 31.03.2011, 07:37) Spätest...   31.03.2011, 08:40
|- - scu   ZITAT(SebastianLE @ 31.03.2011, 09:39) We...   31.03.2011, 12:20
- - Alexausmdorf   Gefällt mir sehr gut, das neue GUI. Rennt bei mir ...   31.03.2011, 07:54
- - Deluxe   ZITAT(SebastianLE @ 31.03.2011, 09:39) We...   31.03.2011, 09:23
|- - SebastianLE   Wie war das gleich nochmal mit der AV-Integration ...   31.03.2011, 09:31
- - ChP   Hallo, ohne das Testset zu kennen wird eine Aussg...   31.03.2011, 09:37
|- - SebastianLE   ZITAT(ChP @ 31.03.2011, 10:36) ohne das T...   31.03.2011, 15:58
|- - Fabian Wosar   ZITAT(SebastianLE @ 31.03.2011, 16:57) Wa...   31.03.2011, 16:07
- - Alexander Robrecht   Hi Wollten sie nicht ersteinmal Betaversionen her...   31.03.2011, 14:23
|- - Julian   ZITAT(Alexausmdorf @ 31.03.2011, 08:53) R...   31.03.2011, 14:28
|- - Alexander Robrecht   ZITAT(Julian @ 31.03.2011, 15:27) Bei mir...   31.03.2011, 15:09
|- - ABE   ZITAT(Julian @ 31.03.2011, 15:27) Wer mit...   31.03.2011, 15:30
||- - Julian   ZITAT(ABE @ 31.03.2011, 16:29) Jo, das Pr...   31.03.2011, 16:44
||- - SebastianLE   ZITAT(Julian @ 31.03.2011, 17:43) @Sebast...   31.03.2011, 17:11
||- - FreeBSDler   Sehr interessant auf den ersten Blick. Steht denn...   31.03.2011, 18:25
||- - Julian   ZITAT(FreeBSDler @ 31.03.2011, 19:24) Ste...   31.03.2011, 18:37
|- - SebastianLE   ZITAT(Julian @ 31.03.2011, 15:27) Es ist ...   31.03.2011, 16:08
|- - Taurus   ZITAT(scu @ 31.03.2011, 13:19) Hat Emsiso...   31.03.2011, 19:05
|- - Julian   ZITAT(Taurus @ 31.03.2011, 20:04) Der Gau...   31.03.2011, 19:39
||- - Taurus   ZITAT(Julian @ 31.03.2011, 20:38) Das has...   31.03.2011, 20:44
|- - SebastianLE   ZITAT(Taurus @ 31.03.2011, 20:04) Ich hof...   31.03.2011, 20:08
- - Kenshiro   Also der GUI gefällt mir: Sehr gut strukturiert   31.03.2011, 15:12
- - SebastianLE   @Fabian: Eben nicht. Ich dachte auch erst an dies...   31.03.2011, 16:12
- - Fabian Wosar   ZITAT(SebastianLE @ 31.03.2011, 17:07) Kl...   31.03.2011, 16:29
|- - SebastianLE   ZITAT(Fabian Wosar @ 31.03.2011, 17:28) P...   31.03.2011, 16:41
|- - Fabian Wosar   ZITAT(SebastianLE @ 31.03.2011, 17:40) Is...   31.03.2011, 16:46
|- - Julian   ZITAT(Fabian Wosar @ 31.03.2011, 17:45) W...   31.03.2011, 16:49
- - Alexausmdorf   ZITAT(Julian @ 31.03.2011, 15:27) Bei mir...   31.03.2011, 16:43
- - Alexausmdorf   Also bei mir funktioniert die Combo einwandfrei. B...   31.03.2011, 22:35
|- - Taurus   ZITAT(Alexausmdorf @ 31.03.2011, 23:34) A...   01.04.2011, 19:01
- - SebastianLE   Zur allgemeinen Info wegen dem von mir berichteten...   02.04.2011, 18:27
|- - Julian   ZITAT(SebastianLE @ 02.04.2011, 19:26) Fü...   02.04.2011, 19:53
|- - SebastianLE   ZITAT(Julian @ 02.04.2011, 20:52) Da hast...   02.04.2011, 20:19
|- - Julian   ZITAT(SebastianLE @ 02.04.2011, 21:18) Wo...   02.04.2011, 20:45
|- - SebastianLE   ZITAT(Julian @ 02.04.2011, 21:44) Hier is...   02.04.2011, 21:09
- - metabolit   Also mach ich was falsch. Bei mir werden alle 3 er...   02.04.2011, 21:19
|- - SebastianLE   ZITAT(metabolit @ 02.04.2011, 22:18) Also...   02.04.2011, 21:35
|- - metabolit   ZITAT(SebastianLE @ 02.04.2011, 23:34) OS...   03.04.2011, 23:04
- - Fabian Wosar   Hallo, Generell kann ich das Problem bestätigen d...   02.04.2011, 21:54
|- - Julian   ZITAT(Fabian Wosar @ 02.04.2011, 22:53) I...   03.04.2011, 00:40
|- - Wodde   ZITAT(Julian @ 03.04.2011, 01:39) Wäre ni...   03.04.2011, 01:56
- - Stearing   Gefällt mir ganz gut, die Software. Mir ist beim T...   03.04.2011, 08:47
- - Alexausmdorf   Das selbe Problem hatte ich mit iTunes. Ich denke ...   03.04.2011, 10:16
- - Alexander Robrecht   Hi Der 2 RC ist draussen http://support.emsisoft...   03.04.2011, 13:22
|- - Wodde   ZITAT(Alexander Robrecht @ 03.04.2011, 14...   03.04.2011, 22:05
- - metabolit   Mittlerweile ist die Version 5.0.0.1067 aktuell.   04.04.2011, 00:53
|- - SebastianLE   ZITAT(metabolit @ 04.04.2011, 01:52) Mitt...   04.04.2011, 08:44
|- - Wodde   ZITAT(SebastianLE @ 04.04.2011, 09:43) Ha...   04.04.2011, 14:29
- - metabolit   Weil in der Abbildung noch die 1044 stand   04.04.2011, 13:15
- - Fabian Wosar   Das Problem ist bereits gefunden und wird mit dem ...   04.04.2011, 14:33
|- - Wodde   ZITAT(Fabian Wosar @ 04.04.2011, 15:32) D...   04.04.2011, 14:41
- - Fabian Wosar   Der dritte (und vermutlich letzte) Release Candida...   05.04.2011, 12:02
- - achtsam 01   Eine Frage zu OA 5 in Verbindung mit Avira Antivir...   05.04.2011, 13:04
|- - SebastianLE   ZITAT(achtsam 01 @ 05.04.2011, 14:03) Ein...   05.04.2011, 16:55
|- - Alexander Robrecht   ZITAT(SebastianLE @ 05.04.2011, 17:54) We...   05.04.2011, 17:22
- - Wodde   @Fabian: Alle Tests hervorragend bestanden OA i...   05.04.2011, 15:00
- - Alexander Robrecht   Hi Wird es sowas auch fürr OA Update Fenster gebe...   05.04.2011, 15:39
- - Habakuck   Bremst die aktuelle Version immer noch so stark de...   06.04.2011, 08:29
|- - Julian   ZITAT(Habakuck @ 06.04.2011, 09:28) Brems...   06.04.2011, 08:33
- - Habakuck   Nö, aber wenn ich mir angucke was einige Leute auf...   06.04.2011, 08:40
|- - Julian   ZITAT(Habakuck @ 06.04.2011, 09:39) Nö, a...   06.04.2011, 08:42
- - Habakuck   Ich meinte sicherlich nicht dich Julian! Gra...   06.04.2011, 08:52
|- - Julian   ZITAT(Habakuck @ 06.04.2011, 09:51) Nein,...   06.04.2011, 09:09
|- - Alexausmdorf   ZITAT(Habakuck @ 06.04.2011, 09:51) Nein,...   06.04.2011, 18:35
|- - Habakuck   ZITAT(Alexausmdorf @ 06.04.2011, 20:34) G...   06.04.2011, 20:35
- - Habakuck   Ja, wie gesagt, mit selber ausprobieren ist grade ...   06.04.2011, 09:12
|- - Julian   ZITAT(Habakuck @ 06.04.2011, 10:11) Daher...   06.04.2011, 09:36
- - Habakuck   ZITATDas HIPS bremst nicht, Version 5 ist ne Gener...   06.04.2011, 09:44
|- - Julian   ZITAT(Habakuck @ 06.04.2011, 10:43) Na ab...   06.04.2011, 10:01
- - Knuffi   Hallo Teste auch gerade den RC und habe folgendes...   06.04.2011, 16:20
- - uweli1967   Ich habe mir nun auch Online Armor 5 Free neben Av...   06.04.2011, 22:58
- - AlBundy   Ein Skriptschutz finde ich nicht.Rechts oben auf H...   06.04.2011, 23:21
- - Julian   Es gibt keinen Skriptschutz mehr, der ist mit Vers...   06.04.2011, 23:51
- - uweli1967   Danke Julian den Hinweis zum Skriptschutz bei OA ...   07.04.2011, 00:10
- - Knuffi   Hallo Ich hake mal nach Hat niemand eine Idee zu ...   07.04.2011, 07:05
|- - Habakuck   ZITAT(Knuffi @ 07.04.2011, 09:04) Hallo I...   07.04.2011, 07:39
- - Knuffi   Hi Habakuck, Danke für den Versuch zu helfen I...   07.04.2011, 08:23
|- - Habakuck   ZITAT(Knuffi @ 07.04.2011, 10:22) Hi Haba...   07.04.2011, 14:49
- - uweli1967   Noch eine Frage an die Online Armor Kenner hier: K...   07.04.2011, 09:05
|- - SebastianLE   ZITAT(uweli1967 @ 07.04.2011, 10:04) Noch...   07.04.2011, 09:14
- - uweli1967   Danke Sebastian, das hatte ich auch gelesen, wusst...   07.04.2011, 09:24
|- - SebastianLE   ZITAT(uweli1967 @ 07.04.2011, 10:23) Waru...   07.04.2011, 09:35
- - uweli1967   ZITATUnd JEDER Stream Scanner bremst (der eine meh...   07.04.2011, 11:14
|- - maxos   ZITAT(uweli1967 @ 07.04.2011, 12:13) Das...   07.04.2011, 11:43
- - Alexausmdorf   Was Sebastian meint: Du besuchst eine gefährliche ...   07.04.2011, 11:40
- - uweli1967   maxos, du weißt genauso gut wie ich dass es infizi...   07.04.2011, 11:52
- - Alexausmdorf   Um Emsi zu zitieren: ZITATContent filtering in Web...   07.04.2011, 11:55
- - uweli1967   ZITATBei F-Secure werden soviel ich weiß nicht mal...   07.04.2011, 11:58
|- - SebastianLE   ZITAT(uweli1967 @ 07.04.2011, 12:57) ...A...   07.04.2011, 12:12
|- - Xlice   ZITAT(uweli1967 @ 07.04.2011, 12:57) Alex...   07.04.2011, 12:51
- - uweli1967   ZITATAber egal - hab jetzt keine Lust auf die Disk...   07.04.2011, 12:16
- - Knuffi   @Habakuck Nein die Datei habe ich nicht.Welche Off...   07.04.2011, 16:15
- - uweli1967   Ich hätte mal 2 Fragen zur Online Armor FW 5 Free,...   29.04.2011, 15:15
|- - SebastianLE   Debugmodus: Aktiviert die Erstellung detaillierte...   29.04.2011, 15:40
|- - Kenshiro   ZITAT(uweli1967 @ 29.04.2011, 17:14) Onli...   29.04.2011, 16:39
- - uweli1967   Danke für die Erklärungen Sebastian ich bin jetzt...   29.04.2011, 15:43
- - Kurt W   Hallo Uwe, den Debugmodus aktiviert man dann, wen...   29.04.2011, 15:47
- - uweli1967   Kurt, auch Dir Danke für die Antworten   29.04.2011, 15:48
2 Seiten V   1 2 >


Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 03.03.2026, 16:09
Impressum