Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Einsatz von RAT´s als legale Lösung
Gorgo
Beitrag 27.04.2003, 16:49
Beitrag #1



Emergency Room Admin
Gruppensymbol

Gruppe: Administratoren
Beiträge: 1.788
Mitglied seit: 15.04.2003
Wohnort: Peine
Mitglieds-Nr.: 8

Betriebssystem:
Mac OS X/WIN XP/WIN Vista
Virenscanner:
KAV



Hallo Heike!

Na dann lass uns gern hier weiter diskuitieren. smile.gif

Ich bin der Meinung, dass man so etwas wie Du es mit den RAT´s tust, zwar durchaus machen kann, aber nicht öffentlich in einem Forum empfehlen sollte, wie Du es tust. Grundsätzlich würde ich solche Geschichten auch nicht mit einer Software machen wollen, deren Funktion ich nicht 100 % kenne.

Aber, wie bereits geschrieben, gerade die Tatsache, dass Du Dein Vorgehen derart öffentlich machst, halte ich für massiv überdenkenswert. Auch nervst und provozierst Du sicher etliche Leute in einem Security Board, wenn Du Deine Meinung immer wieder ausgesprochen vehement vertrittst, teilweise auch, ohne andere Argumente gelten zu lassen. wink.gif Aber gut, dass tun die Anderen meistens ja auch nicht.... unsure.gif

Über die Qualität der User im Ratboard und deren Tun, sollten wir vielleicht an späterer Stelle in diesem Thread auch noch zu sprechen kommen. Auch da finde ich das ein oder andere durchaus ... naja... fragwürdig.

Soweit grundsätzlich mal meine Meinung zum Thema. smile.gif


--------------------
Greetz Gorgo
Go to the top of the page
 
+Quote Post
 
Start new topic
Antworten
Gast_Gladiator_*
Beitrag 29.04.2003, 16:23
Beitrag #2






Gäste






ZITAT(JoJo @ 29. April 2003, 15:00)
Was ich gerne wissen möchte, ist mit welchen Kriterien manche AV Hersteller Prgramme erst als malware einstufen bzw. in ihre Datenbank enbinden.

Darueber koennte man ein Buch schreiben und ein Hersteller kann hier auch nicht stellvertretend fuer andere sprechen. (Das sollte man sich auch nicht als Aussenstehender anmassen denn das ist oft komplexer als es auf den ersten Blick scheint und teilweise sogar rechtlich abzuwaegen ob und wenn WIE was eingepflegt wird)

Eine nicht zu unterschaetzende Rolle spielt dabei die komerzielle Marktposition des AV Herstellers.

Norton muss beispielsweise verdammt vorsichtig sein was das Einpflegen "halbwegs legaler" RAT's
betrifft. Grund: Es koennte eine Klage aufgrund des Wettbewerbsverbotes in's Haus flattern. In diesem Fall
waere es naemlich "relativ einfach" nachweisen zu koennen das NAV das Produkt des "Mitbewerbers" vorsaetzlich flagt um bsw. so zu dem Einsatz von Produkten aus dem eigenen Haus (PC Anywhere beispielsweise) zu zwingen. (duerfte soweit verstaendlich sein denke ich mal)

Norton haellt sich in letzter Zeit eh mit dem Einpflegen nicht wirklich "akut gefaehrlicher" Sachen zurueck.
Das liegt zum einen daran das sie langsam "an die Grenzen" ohne Unpack Engine mit dem Einpflegen kommen und das derzeit der neue Betatest NAV 2004 ansteht.
Das weiss ich uebrigens nicht nur vom Hoeren/Sagen/Lesen in anderen Foren, sondern ich bin im Symantec Verteiler mit Herrn Yamamura der dort fuer die neue Malware zustaendig ist drin.
Sprich ich kriege das quasi "live" mit was warum und wieso abgelehnt wurde.

Ok, zurueck zum Thema. Ich spreche jetzt mal nur von GAV - weil wie gesagt du kannst hier ganz schlecht fuer andere sprechen wenn Du nicht direkt in die Sache involviert bist, weil das waeren dann nichts weiter
als Geruechte die man aufgrund von Vermutungen anstellen muesste.

Prinzipell pflege ich nach "Wirkungsgrad" ein.
Das heisst ich bin nicht unbedingt sensationsbesessen das ich eine sinnlose malware die nicht mal funktionstuechtig ist SOFORT einpflegen muss nur weil andere das tun.

Auch wenn das jetzt absolut brutal und unverstaendlich fuer Aussenstehende klingt, es wird dabei in etwa wie folgt vorgegangen (mal abgesehen von ITW)

* Ist jemand direkt mit dem Sch.... infiziert und sendet das dann wird das UNVERZUEGLICH EINGEPFLEGT
(Es spielt dabei keine Rolle ob Virus, Worm oder Trojaner)

* Besteht Grund zu der Annahme das sich ein gesendetes Sample (aufgrund verschiedener Eigenschaften wie bsw. Verbreitungsart ueber P2P oder aehnliches) relativ flott verbreiten koennte dann wird das auch SCHNELLSTMOEGLICH eingepflegt um hier bereits vorzubeugen

* Sinnloser Muell wie Snooby's Programmierversuche von VX Heavens bleiben erst mal liegen - das wird eingepflegt wenn man mal Zeit hat, da von solchem Sch.... keine direkte Bedrohung ausgeht. (Zumindest keine wirklich ernsthafte) laugh.gif

Prinzipell gilt hier EIN EINMALIGES SAMPLE (auch wenn es noch so einen bedrohlichen Namen hat wie HDD-Smasher) bleibt erst mal liegen solange keine akuten Faelle bekannt werden. DAS IST NORMAL UND WIRD BEI ALLEN AV FIRMEN SO GEHANDHABT DAS SOLCHES ZEUG MAL ALS "NOT-BEHELFS-UPDATE" kommt wenn man nix anderes zum Einpflegen hat und der Kunde auf sein taegliches Update "wartet".
Meist geht das dann auch von selber unter, weil zwischenzeitlich wichtigere Dinge eintrudeln.
Sprich hast du mal nix neues zum Einpflegen dann werden halt paar Clients oder Editserver nachgeschoben.
Fuer den Normalkunden ist hierbei bei allen anderen AV Programmen (ausser AntiVir) kaum nachvollziehbar ob es denn nun wirklich ein neuer noch undetected Server war oder aber ob es "nur" der Client war weil die
alles gleich benennen. Das erklaert auch die "Verwirrung" von einigen die in ein und der selben Woche mehrmals "ein und den selben" Backdoor bei anderen AV's eingepflegt sehen.
GAV benennt die Clients bsw. Backdoor.Name.Cli.
Hin und wieder fuege ich dort auch mal einen Schwung zu, obwohl die Clients und die Editserver nicht wirklich gefaehrlich sind. Es geht hier mehr darum wenn einer in's Forum gelatscht kommt und sich aufregt das ein Backdoor Client von einem anderen AV Programm als "Backdoor" geflagt wird und das GAV nix sagt.
Bevor ich anfange dem zu erklaeren, dass es ein Client ist und dass Clients in etwa so gefaehrlich sind wie wenn ich ein Glas Wasser im Hauspool verschuette pflege ich das Ding halt fix ein - bums aus der Husten.

Aehnlich verhaelt es sich mit "start-by-hand" Batchdateien. Diese meisten dieser "Schaedlinge" koennen sich weder selber ausbreiten, noch stellen sie eine erhebliche Gefahr das Internet dar.
Wenn man den Sch.... erkennt dann ist das vorbildlich, wenn nicht dann ist das zwar unschoen, aber nicht unbedingt ein Genickschuss. Wie gesagt solche Dinge kann man einpflegen Wenn es die Zeit zulaesst.
Kaspersky flagt bsw. sogar bestimmte Batchdateien von Trojanern die nix anderes tun als ein File zu kopieren. Alles schoen und gut wenn es die Batchdatei zum kopieren flaggt - aber wirklich wichtig ist der eigentliche Backdoor Server. Wie gesagt darueber kann man diskutieren bis zum Umfallen.

GAV 4 hat beispielsweise eine eigens konzipierte "live-ITW-database" die (wenn es der User so einstellt) sogar waehrend eines systemscans ohne die Scanengine neu zu initalisieren zu muessen (und damit den aktuellen Scanvorgang unterbrechen zu muessen) voll automatisch geupdated wird sofern der User eine aktive Inet-Verbindung hat. Alle bereits gescannten Dateien werden dabei nochmal im Schnellscann nur mit den neuen Signaturen ueberprueft - hierbei wird ein 2. Scan Task hochgerissen (der User muss also wirklich nix unterbrechen) das ist in dieser Art und Weise wirklich einzigartig.
Dieses Feature wird insbesondere fuer Firmen, welche GAV mal eben ueber einen Fileserver rennen lassen interessant. Weil dort hat man 1. die Gewissheit *IMMER BEI JEDEM SCAN* mit dein aktuellen Pattern zu scannen - selbst dann wenn der Scan bereits gestartet wurde und genau in diesem Moment eine neue ITW-Signatur hinzukommt. Wie ihr seht mache ich mir also ernsthafte Gedanken was die Verbesserung und vor allem die Zuverlaessigkeit in Sachen Erkennung von GAV betrifft. Wie gesagt das ganze ITW-Zeugs wurde bisher etwas "auf die lange Bank" geschoben weil ich wie gesagt mit GAV vor knapp einem Jahr bei Null angefangen habe. Dort muss man sich sprichwoertlich erst mal eine gewisse "Basis" aufbauen, bevor man sich auf ITW Sachen konzentrieren kann (und moechte). Weil fuer mich stand von Anfang an fest lieber einen "Bomben-Scanner" entwickeln der auch in der Lage ist wirklich harte Faelle durchzukauen und dafuer etwas Kritik wegzustecken wenn nicht sofort alles ITW erkannt wird als einfach nur stur pattern einzupflegen - egal in welcher gepackten form nach dem Motto Hauptsache es wird 100% ITW geflagt.
Das ich jetzt natuerlich mit GAV 4 meine Asse in der Beziehung voll ausspielen kann sollte auch klar sein.
Eine Unpackengine nimmt einem hier viel Arbeit ab, so dass gewisse ITW Sachen nicht dauernd nachgebessert werden muessen nur weil sie mal von UPX nach ASPack umgepackt wurden. Sprich ich kann mich jetzt relativ gelassen und mit einem Laecheln auf den Lippen zuruecklehnen und in aller Ruhe das ITW-Zeugs nachholen einschliesslich Macro Viren Prozessor ohne Gefahr zu laufen das alles was ich Gestern eingepflegt habe schon wieder "veraltet" ist nur weil irgend ein "Arsch" die Wuermer einfach umgepackt hat und bei Kazza neu released laugh.gif
Ich bin hier relativ wendig und flott was das betrifft - sprich Mitte/Ende Sommer geht es auf VB rund.
Bis dahin steht die neue Engine (die wir in kuerze sprich diese Woche) anfangen Beta zu testen.
Es ist nicht mal uebertrieben wenn ich schreibe das GAV nahezu 50% aller Malware hier ohne Fehlalarm komplett ohne Virusdatabase nur mit Heuristik flagt. Win32 Viren sind hier eingeschlossen.
Und wenn ich von Heuristik spreche dann meine ich das auch so sprich man kann das dann auch mal ueber paar Zoo Viren laufen lassen B)

So Vampire, das wars erst mal von meiner Seite ich hoffe der Text war Dir nicht zu kurz weil ich muss jetzt erst mal eine generic detection fuer Beastdoor basteln der Typ geht mir mit seinen dauernden neuen Releases naemlich gewaltig auf die Nuesse. Mal sehen was Kasperksy die Schnauze voll hat und auch ne Generic macht laugh.gif

Michael
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- Gorgo   Einsatz von RAT´s als legale Lösung   27.04.2003, 16:49
- - Rokop   Es gibt eine alte Diskussion die besagt, daß man n...   27.04.2003, 17:14
- - Bo Derek   Diese Diskussion ist echt lustig, da das Symantec ...   27.04.2003, 18:04
- - CyberFred   Hi! Könnte einer von euch mal bitte als Einsti...   27.04.2003, 18:19
- - Rokop   ZITAT(Bo Derek @ 27. April 2003, 19:03)Diese ...   27.04.2003, 18:24
- - Bo Derek   RAT steht eigentlich für "Remote Access Tool...   27.04.2003, 18:35
- - Bo Derek   ZITAT(Rokop @ 27. April 2003, 19:23)In diesem...   27.04.2003, 18:38
- - Gorgo   Hier mal der Link zu dem Thread, mit dem diese Ges...   27.04.2003, 18:39
- - Gladiator   Sobald irgendein ein Programm sich selber startet ...   27.04.2003, 18:42
- - wizard   Für die Abkürzung RAT gibt es mehrere Erklärungen:...   27.04.2003, 18:45
- - Rokop   BTW Heuchelei: Im Ratboard gibt genug Mitglieder...   27.04.2003, 19:59
- - CyberFred   Es hat vielleicht nicht primär was mit dem Topic z...   27.04.2003, 20:51
- - IRON   Zwar schon älter, zeigt aber, was prinzipiell nie ...   27.04.2003, 21:21
- - Bo Derek   Wobei man beachten muss, dass die Jungs von CERT s...   27.04.2003, 21:33
- - Florian   ZITATIm Ratboard gibt genug Mitglieder, die unumwu...   27.04.2003, 22:22
- - Gladiator   ZITAT(Jason @ 27. April 2003, 23:21)Mich pers...   27.04.2003, 22:31
- - Florian   Bleiben wir doch beim Thema Btw: Die Kennenlernf...   27.04.2003, 22:34
- - Gorgo   Moin Jason! Warum fühlst Du Dich denn überhau...   27.04.2003, 22:35
- - Florian   ZITAT(Gorgo @ 27. April 2003, 23:34)Moin Jaso...   27.04.2003, 22:44
- - Gorgo   @ Jason, Sorry, aber ich weiß nicht, warum Du hie...   27.04.2003, 22:56
- - Witti   Hi Jason, schön, Dich hier zu sehen. Zur RAT Di...   27.04.2003, 23:00
- - Florian   Primär war die Anschuldigung des Totschweigens und...   27.04.2003, 23:02
- - Gorgo   ZITAT(Jason @ 28. April 2003, 00:01)Musste sc...   27.04.2003, 23:05
- - Gladiator   ZITAT(Jason @ 28. April 2003, 00:01)Auch mit ...   27.04.2003, 23:09
- - Rokop   Hi Jason, auch ich halte Dich nicht für ein SK, o...   28.04.2003, 04:32
- - Lucky   Jutten Morgen... Also ich empfinde nicht das was...   28.04.2003, 06:47
- - Heike   So, dann schreibe ich mal, wie ich zu RATs gekomme...   28.04.2003, 10:20
- - Florian   ZITAT(Rokop @ 28. April 2003, 05:31)Hi Jason,...   28.04.2003, 11:28
- - Florian   ZITATAlso ich empfinde nicht das was im TB "t...   28.04.2003, 11:43
- - Heike   QUELLTEXTDen Link zu Remote-Anything habe ich mal ...   28.04.2003, 11:52
- - Gorgo   Hallo Heike, mag so sein. Ich werde aber Entschei...   28.04.2003, 11:57
- - Witti   ZITAT(Lucky @ 28. April 2003, 07:46)Ansonsten...   28.04.2003, 12:11
- - Gladiator   ZITAT(Heike @ 28. April 2003, 12:51)Hallo Gor...   28.04.2003, 12:28
- - Lucky   @Jason Ich vertraue nie jemanden... Ohne ausnahmen...   28.04.2003, 13:13
- - IRON   Jason meinte: ZITATDas ändert doch nichts an der F...   28.04.2003, 14:26
- - Heike   @Gladiator, ist das Posting von Dir (27. April 20...   28.04.2003, 15:15
- - Gladiator   ZITATist das Posting von Dir (27. April 2003, 19:4...   28.04.2003, 15:35
- - Heike   @Gladiator, alles klar. Vielleicht könntest Du...   28.04.2003, 15:56
- - IRON   ZITAT...bin ich ein "böser" Mensch, bin ...   28.04.2003, 16:05
- - Florian   IRON: ZITATLetztendlich...ja...das ist aber keine ...   28.04.2003, 16:27
- - IRON   ZITAT...ist genau das wieder der falsche Schluss, ...   28.04.2003, 17:00
- - Gladiator   ZITAT(Jason @ 28. April 2003, 17:26)...ist ge...   28.04.2003, 17:05
- - Florian   IRON: ZITATMag für dich zutreffen, aber ich glaube...   28.04.2003, 17:12
- - Rokop   ZITAT(Jason @ 28. April 2003, 17:26)0x03: Wir...   28.04.2003, 17:16
- - Florian   ZITAT0x00: Wenn Die technische Seite das undetecte...   28.04.2003, 18:07
- - IRON   ZITATGlaub was du willst Ja doch! Mach ich ja...   28.04.2003, 18:09
- - Gorgo   ZITAT. Stände dir angesichts deiner Intelligenz mi...   28.04.2003, 18:15
- - Florian   IRON: ZITATWieso? Weil wir uns in einer diskussio...   28.04.2003, 18:31
- - IRON   ZITATWeil wir uns in einer diskussion befinden und...   28.04.2003, 18:55
- - Heike   Leider wird diese Diskussion immer unsachlicher. ...   28.04.2003, 19:02
- - Gorgo   *baldrianausschenk*   28.04.2003, 19:02
- - Lucky   Mag jemand Smirnoff ICE *fg* Das konnte ich mir ...   28.04.2003, 19:11
- - JoJo   Hallo erstmal und ein Lob für das Gute Board Desig...   28.04.2003, 19:12
- - Lucky   *popcorn und cola holen geht und sich ins sofa set...   28.04.2003, 19:23
- - Florian   ZITATWo siehst du da eine Phrase? (Phrase: hier: l...   28.04.2003, 19:28
- - Gladiator   ZITAT(JoJo @ 28. April 2003, 20:11)Macht es d...   28.04.2003, 19:30
- - Gorgo   ZITAT(JoJo @ 28. April 2003, 20:11)Und da dac...   28.04.2003, 19:31
- - IRON   ZITATLeider wird diese Diskussion immer unsachlich...   28.04.2003, 19:40
- - Florian   ZITATDumme Frage - wie wuerdet ihr reagieren wenn ...   28.04.2003, 19:41
- - Lucky   Aber das ausspioniern von Angehörigen ist doch auc...   28.04.2003, 19:45
- - IRON   ZITATEOD mit dir, sorry aber das tu ich mir nich a...   28.04.2003, 19:47
- - Florian   ZITAT(Lucky @ 28. April 2003, 20:44)Aber die ...   28.04.2003, 19:49
- - IRON   ZITATIch würde meine Frau/Freundin dann mal hochka...   28.04.2003, 19:50
- - Lucky   ZITATPasswörter? Haben unverschlüsselt nix auf dem...   28.04.2003, 19:59
- - IRON   Was hat das Küssen in der Öffentlichkeit eigentlic...   28.04.2003, 20:00
- - Rokop   Bei der Onlineausgabe von EMMA war mal vor einiger...   28.04.2003, 20:07
- - JoJo   ZITAT(Gladiator @ 28. April 2003, 20:29)Dumme...   28.04.2003, 20:55
- - DonQuijano   http://www.trojaner-board.de/forum/ultimat...ic;f=...   28.04.2003, 21:05
- - JoJo   oh ja genau..danke DonQuijanodas war wohl der Link...   28.04.2003, 21:14
- - Rokop   Und hier hatten wir es auch schon mal : http://www...   28.04.2003, 21:16
- - Heike   Ach IRON, Du scheinst einfach manche Dinge nicht m...   28.04.2003, 21:34
- - IRON   ZITATÜber was willst Du ihn bitte aufklären? Darüb...   28.04.2003, 22:17
- - Rokop   ZITAT(Heike @ 28. April 2003, 22:33)Rokop, ab...   29.04.2003, 05:07
- - Lucky   Wie ich das schon immer hier im Thread gesagt habe...   29.04.2003, 06:03
- - Heike   Rokop schrieb: ZITAT......und frage mich, ob solch...   29.04.2003, 07:45
- - Gorgo   @ Heike Willst Du mich ärgern, oder was soll der ...   29.04.2003, 08:00
- - Lucky   Du Heike, dann sag mir doch mal warum du TightVNC ...   29.04.2003, 09:23
- - IRON   Auch ich klinke mich mal allmählich aus, da ich me...   29.04.2003, 12:36
- - Gladiator   Ich moechte auch noch kurz was anfuegen. Ich fuege...   29.04.2003, 13:01
- - JoJo   bei KAV gibt es doch etra so eine avc Datei, die a...   29.04.2003, 13:18
- - Gladiator   Insbesondere wird es immer mehr Mode sich die ...   29.04.2003, 13:28
- - JoJo   Stimmt damals im TF Board ist mir auch so ein komm...   29.04.2003, 14:01
- - vampire   schade, hatte einen langen beitrag mit zitaten ers...   29.04.2003, 14:05
- - Bo Derek   Das lag daran, dass Du bei einem der ersten QUELLT...   29.04.2003, 14:18
- - vampire   ZITAT(IRON @ 28. April 2003, 15:25)hallo zusa...   29.04.2003, 14:37
- - Rokop   @ Blutsauger, warum schlägst Du gleich so einen ...   29.04.2003, 15:12
- - vampire   ok, werde mich mäßigen, aber IRON reizt mich einfa...   29.04.2003, 15:20
- - Gladiator   ZITAT(JoJo @ 29. April 2003, 15:00)Was ich ge...   29.04.2003, 16:23
- - Heike   @Rokop, ich stimme Dir voll und ganz zu. Menschen...   29.04.2003, 16:33
- - Lucky   hehe ich weiss das du ihn gelesen hattest... Ich w...   29.04.2003, 16:42
- - Bo Derek   ZITAT(Lucky @ 29. April 2003, 17:41)Ich hoffe...   29.04.2003, 18:58
- - Lucky   ups überlesen... Sorry.... *pfeifend davon geht*   29.04.2003, 19:09
- - Rokop   Hey Leute, ist die Luft jetzt raus oder haben wir ...   30.04.2003, 20:36
- - Bo Derek   Ja, die Antworten wiederholen sich doch mittlerwei...   30.04.2003, 22:34
- - Heike   Ja, es ist so, jeder hat halt seine Meinung, wenn ...   30.04.2003, 23:49
- - Florian   Möchte nur nochmal sagen: Hat mir Spaß gemacht - ...   01.05.2003, 12:04
- - Rokop   Ja, auf jeden Fall wird bei uns immer über kontrov...   01.05.2003, 13:40
- - JFK   ZITAT(Jason @ 1. May 2003, 13:03)Möchte nur n...   01.05.2003, 14:29
- - docprantl   ZITAT(Rokop @ 27. April 2003, 20:58)Im Ratboa...   02.05.2003, 19:17
- - docprantl   ZITAT(Heike @ 28. April 2003, 11:19)... die a...   02.05.2003, 19:18
2 Seiten V   1 2 >


Closed TopicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 30.05.2024, 01:24
Impressum