Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

 
Reply to this topicStart new topic
> Static DLL Injection & Ewido, - Verseuchtes Ewido begeht Selbstmord -
Gast_Nautilus_*
Beitrag 18.09.2004, 13:38
Beitrag #1






Gäste






1.
Ich bereite gerade ein Update unseres Artikels über DLL Trojaner vor. Grund: Die besonders unangenehme, statische DLL Injektion (entweder mittels eines "hineingepatchten" LoadLibrary oder durch Patchen der IAT) ist nunmehr auch für DAUs möglich geworden, da es hierfür ein vollautomatisch funktionierendes Tool gibt, welches in einschlägigen Kreisen bekannt gemacht wurde.

2.
Angesichts der Möglichkeit der statischen DLL Injektion sollten zumindest solche Programme, die auf das Internet zugreifen (einschliesslich Antiviren-/Antitrojanersoftware mit Internetupdate-Funktion) über einen Integritätscheck verfügen.

3.
Da es mit Trojan Hunter irgendwie nicht geklappt hat, musste Ewido als Demonstrationsobjekt herhalten ...


user posted image


4.
Immerhin gehört Ewido zu den ganz wenigen Programmen mit einem Module Memory Scanner und kann deshalb auch laufzeitkomprimierte/gecryptete DLL Trojaner erkennen. Wenn die Technik der statischen DLL Injektion demnächst häufiger verwendet werden sollte, sind Programme mit Module Mem Scanner unentbehrlich.

5.
Genaugenommen scheint Ewido im Moment das einzige Programm mit funktionierendem Module Mem Scanner zu sein. Trojan Hunter hat bei mir jedenfalls massive Probleme und findet kaum eine Malware DLL. Dies gilt auch für die im obigen Beispiel verwendete Coldfusion DLL, die ich dem Entwickler bereits im Januar 2004 übermittelt habe, die aber auch mit ganz aktuellen Signaturen weder vom File-, noch vom Memscanner erkannt wird.

Der Beitrag wurde von Nautilus bearbeitet: 18.09.2004, 13:58
Go to the top of the page
 
+Quote Post
Gast_Peter_*
Beitrag 18.09.2004, 14:08
Beitrag #2






Gäste






Also wenn ich was an ewido patche, krieg ich folgendes:
Angehängte Datei(en)
Angehängte Datei  integritycheck.png ( 4.98KB ) Anzahl der Downloads: 9
 
Go to the top of the page
 
+Quote Post
Gast_Nautilus_*
Beitrag 18.09.2004, 14:44
Beitrag #3


Threadersteller




Gäste






Bei mir tritt diese Warnung aber (wie im Screenshot ersichtlich) nicht auf.
Go to the top of the page
 
+Quote Post
Gast_Peter_*
Beitrag 18.09.2004, 14:46
Beitrag #4






Gäste






Hmm, sehr seltsam... Kannste mal bitte die gepatchte .exe an submit@ewido.net schicken? Thx smile.gif
Go to the top of the page
 
+Quote Post
Gast_Nautilus_*
Beitrag 18.09.2004, 14:48
Beitrag #5


Threadersteller




Gäste






Für Euch tue ich doch alles ;-)

EDITED: Müsste schon da sein. Nun aber auch berichten, ob es klappt.

Der Beitrag wurde von Nautilus bearbeitet: 18.09.2004, 14:55
Go to the top of the page
 
+Quote Post
Gast_Peter_*
Beitrag 18.09.2004, 19:33
Beitrag #6






Gäste






hug.gif

Ok, alles klar, da wurden unsere Integritätsdaten durch den Patch überschrieben, daher keine Meldung. Melden wir in Zukunft halt auch, wenn diese Daten fehlen smile.gif
Übrigens, wenn sich keine weitere securitysuite.exe im Verzeichnis befindet, wird die gepatchte Version beim nächsten Online-Update, wenn auch ohne Meldung, trotzdem ersetzt. wink.gif
Go to the top of the page
 
+Quote Post
Gast_Nautilus_*
Beitrag 18.09.2004, 19:59
Beitrag #7


Threadersteller




Gäste






War ja eh nur als Demonstration gedacht. Vermutlich wird kein Mensch ausgerechnet Ewido patchen.

Vor diesem Hintergrund kommt meiner Meinung nach der Beseitigung der erneut aufgetretenen Rebasing Vulnerability sowie der Komplettierung der Database (CIA 1.22 wird z.B. immer noch nicht erkannt, obwohl in Eurer Datenbank als "Backdoor.Ciadoor.122 & Backdoor.Ciadoor.122.b" enthalten; Helios-Family und Minimo habe ich nicht erneut getestet) deutlich grössere Bedeutung zu.

Der Beitrag wurde von Nautilus bearbeitet: 18.09.2004, 19:59
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 31.05.2024, 01:48
Impressum