Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

3 Seiten V   1 2 3 >  
Reply to this topicStart new topic
> unbekannter ADS -> RDS : NSRL Reference Data Set?
Gast_Beobachter_*
Beitrag 30.12.2009, 13:02
Beitrag #1






Gäste






Hallo Leute,

Ich habe heut bei meinem Windows7 System einen verdächtigen ADS entdeckt, der an "c:Windows" angehängt war. Bei upload bei Virustotal
ergab als Hinweis dies

MD5 : 529917fa550eea5a8cc0db00ca803e2b
SHA1 : 0588a5c17d46c2b67fd4708adf9ad675cef15c71
SHA256: 1f783b232a5e1890dde9855defd2f58096b53dac28b3eac6cf588cd04c8f174f
TrID : File type identification
Unknown!
ssdeep: 3:ol2Rvlt/:VJv
PEiD : -
RDS : NSRL Reference Data Set

weitere Recherchen brachten mich zu dieser Seite

http://www.nsrl.nist.gov/

kann mir jemand das mal erklären bitte? Ansonsten bin ich ganz schnell wieder bei XP.

mfg Beobachter

Der Beitrag wurde von Manu bearbeitet: 02.01.2010, 01:59
Go to the top of the page
 
+Quote Post
Gast_Beobachter_*
Beitrag 30.12.2009, 13:13
Beitrag #2


Threadersteller




Gäste






hier noch was...

http://www.thefreelibrary.com/NIST+release.......-a093988319

http://www.tecchannel.de/sicherheit/news/2...etzt_microsoft/

da kann man ja gleich den ganzen Rechner offenlegen und zum FBI Beamten sagen bitteschön


Kann bitte mal jemand auf seinem Win7 gegenprüfen, ob er diesen ADS auch hat???

Der Beitrag wurde von Beobachter bearbeitet: 30.12.2009, 13:32
Go to the top of the page
 
+Quote Post
Gast_ahora2010_*
Beitrag 30.12.2009, 13:20
Beitrag #3






Gäste






ist das nicht sowas wie dieses relevant knowledge, was teilweise auch als spyware bemängelt wird ???
Go to the top of the page
 
+Quote Post
KHL64
Beitrag 30.12.2009, 13:20
Beitrag #4



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 719
Mitglied seit: 24.12.2009
Wohnort: Rheinland-Pfalz
Mitglieds-Nr.: 7.887

Betriebssystem:
Windows 11 Home 23H2
Virenscanner:
Microsoft Defender
Firewall:
WinFW + F.B 7590



Hallo Beobachter,
gib mal bitten den genauen Pfad an.

KHL64



-----------
System: Dell XPS 8000,Prozessor: Intel i7 860 2,80 GHz,Grafik: Nvidia GeForce GTS 240(1024 MB),RAM:Samsung 4096 MB DDR3 Festplatte:Western Digital 320 GB,TFT: AOC 2230 (22")


--------------------
Gehäuse: CoolerMaster 690 II Advanced | Prozessor: Intel i5-3570 3,40 GHz | Mainboard: Intel DH77EB | Bios: UEFI | Grafik: Intel HD Grafik 2500 | RAM: Kingston 16 GB 1600 MHz DDR3 | Festplatte: Intel SSD 520 SATA III 120 GB + SanDisk Plus SSD SATA III 240 GB | Logitech K280e Pro | TFT: BENQ GW2250HM | Provider: Eifel-DSL | DNS over TLS: Cloudflare
Go to the top of the page
 
+Quote Post
Gast_Beobachter_*
Beitrag 30.12.2009, 13:25
Beitrag #5


Threadersteller




Gäste






Dieser ADS hängt direkt an meinem Systemverzeichnis

also -> "C:\Windows"

mfG Beobachter
Go to the top of the page
 
+Quote Post
Ford Prefect
Beitrag 30.12.2009, 13:49
Beitrag #6



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.041
Mitglied seit: 11.05.2006
Mitglieds-Nr.: 4.898

Betriebssystem:
win7 x64
Virenscanner:
G Data TotalProtection
Firewall:
G Data TotalProtection



Habe nur kurz mit Dir /r geschaut - da kann ich unter win7X86 nichts finden.


--------------------
Wer es unternimmt, auf dem Gebiet der Wahrheit und der Erkenntnis als Autorität aufzutreten, scheitert am Gelächter der Götter.
A. Einstein
Go to the top of the page
 
+Quote Post
Joerg
Beitrag 30.12.2009, 13:50
Beitrag #7



Orakel-Profi
Gruppensymbol

Gruppe: Freunde
Beiträge: 5.200
Mitglied seit: 07.12.2003
Wohnort: Weiden (Oberpfalz)
Mitglieds-Nr.: 256

Betriebssystem:
Linux Mint 17.1



Windows 7 32bit Home Premium: Kein ADS an C:\windows (lt. "Streams" von Sysinternals).


--------------------
Grüße, Jörg
Go to the top of the page
 
+Quote Post
Gast_Beobachter_*
Beitrag 30.12.2009, 13:53
Beitrag #8


Threadersteller




Gäste






@Ford Perfekt zeigt der Dir Befehl den überhaupt ADS an?

mfg Beobachter
Go to the top of the page
 
+Quote Post
Ford Prefect
Beitrag 30.12.2009, 14:41
Beitrag #9



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.041
Mitglied seit: 11.05.2006
Mitglieds-Nr.: 4.898

Betriebssystem:
win7 x64
Virenscanner:
G Data TotalProtection
Firewall:
G Data TotalProtection



ZITAT(Beobachter @ 30.12.2009, 13:52) *
@Ford Perfekt zeigt der Dir Befehl den überhaupt ADS an?

mfg Beobachter

Jo - sollte er ab vista aufwärts zumindest.

Gruß
Ford


--------------------
Wer es unternimmt, auf dem Gebiet der Wahrheit und der Erkenntnis als Autorität aufzutreten, scheitert am Gelächter der Götter.
A. Einstein
Go to the top of the page
 
+Quote Post
Julian
Beitrag 30.12.2009, 15:47
Beitrag #10



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 3.794
Mitglied seit: 28.06.2007
Mitglieds-Nr.: 6.287

Betriebssystem:
Windows 7 x64
Virenscanner:
Sandboxie
Firewall:
NAT|Comodo (HIPS)



Bei mir unter Seven x64 ebenfalls nichts (*Überraschung*).

OT:
Sorry, aber müssen Überschriften auf Bild-Niveau sein?


--------------------
Go to the top of the page
 
+Quote Post
dragonmale
Beitrag 30.12.2009, 19:12
Beitrag #11



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.413
Mitglied seit: 17.11.2003
Mitglieds-Nr.: 4.706



Hallo Beobachter,
jetzt mal abgesehen davon, woher dieser ADS stammt (bei mir gibt es nichts dergleichen), scheinst Du bei dem VirusTotal-Ergebnis
ZITAT(Beobachter @ 30.12.2009, 13:12) *
[...]
da kann man ja gleich den ganzen Rechner offenlegen und zum FBI Beamten sagen bitteschön

wohl etwas falsch zu interpretieren -> sende einfach mal eine andere Datei zu VirusTotal und dann such' mal spaßeshalber, in dem neuen Ergebnis, nach folgender
ZITAT(Beobachter @ 30.12.2009, 13:01) *
RDS : NSRL Reference Data Set

Zeile ... ich denke mal, dass Du dann ebenso fündig werden wirst wink.gif



--------------------
"Alle Menschen werden als Original geboren,
doch die meisten sterben als Kopie"

(Ernst Niebergall)

Go to the top of the page
 
+Quote Post
Gast_Beobachter_*
Beitrag 30.12.2009, 21:35
Beitrag #12


Threadersteller




Gäste






@All

ich habe hier etwas dazu gefunden, und das beunruhigt mich noch mehr. Klar ist das kein Trojaner/Malware. Darum geht es auch gar nicht, mich interessiert viel mehr wie und mit welchen Mitteln
dieser Hash auf meinem System generiert wurde. Das ist doch der eigentliche Knackpunkt. Wenn ich dann noch lese, das dieses Hashing unter anderem dazu dient, die Aufmerksamkeit von Ermittlungsbehörden auf die unbekannten Files eines Systems zu lenken, in dem es bekannte Software/Files mit einem Hash und gekoppelter Datenbank dazu versieht...

So etwas wäre extrem von Vorteil, bei der Auswertung von Forensik Protokollen einer Onlinedurchsuchung. Sei es drum jeder kann davon halten was er will.

ich werden min System plattmachen und wieder XP installieren.

mfG Beobachter
Go to the top of the page
 
+Quote Post
Gast_Metabolit_*
Beitrag 30.12.2009, 22:34
Beitrag #13






Gäste






Mach Dir doch dein System mit Windows 7 neu und schau ob das Thema noch existent ist. Zudem würde ich mir ein Programm wie Malware Defender drauf schieben und ein Hips aufziehen, damit ich sehen kann was sich innerhalb meines Systems sich gerade regt und aktiv ist. Da zieht auch kein Bundestrojaner und Co mehr. Generell kann ich Dich gut verstehen. Aber man kann das Thema "schnüffeln und Onlinedurchsuchung" schnell den Hahn abdrehen.

Und nebenbei... Auf XP laufen einige Tools der "Schnüffelbehörde und Co." besser als auf Windows Vista oder Windows 7. Einfach mal ne PM und wir "schnacken" mal drüber wink.gif

Der Beitrag wurde von Metabolit bearbeitet: 30.12.2009, 22:35
Go to the top of the page
 
+Quote Post
Catweazle
Beitrag 30.12.2009, 22:44
Beitrag #14



Salmei, Dalmei, Adonei
*******

Gruppe: Mitglieder
Beiträge: 4.871
Mitglied seit: 28.05.2003
Mitglieds-Nr.: 95



Hä, was leuft noch besser für welche "schnüffel Tool´s" auf XP ?

Catweazle


--------------------
Ich habe keine Homepage, wers nicht glaubt:

http://catweazle.hat-gar-keine-homepage.de/

Spend most of my time in a state of Dementa wondering where I am.
Go to the top of the page
 
+Quote Post
Gast_Metabolit_*
Beitrag 30.12.2009, 23:11
Beitrag #15






Gäste






ZITAT(Beobachter @ 30.12.2009, 21:34) *
@All
So etwas wäre extrem von Vorteil, bei der Auswertung von Forensik Protokollen einer Onlinedurchsuchung. Sei es drum jeder kann davon halten was er will.
mfG Beobachter


Solche "Tools (Onlinedurchsuchung)" die dazu fähig wären, laufen unter dem Betriebssystem XP besser als unter Vista oder gar Windows 7

Besser ausgedrückt ? smile.gif
Go to the top of the page
 
+Quote Post
Gast_blueX_*
Beitrag 31.12.2009, 00:20
Beitrag #16






Gäste






ZITAT(Metabolit @ 30.12.2009, 23:10) *
Solche "Tools (Onlinedurchsuchung)" die dazu fähig wären, laufen unter dem Betriebssystem XP besser als unter Vista oder gar Windows 7


Auf welche Quellen beruht sich deine Aussage?





Go to the top of the page
 
+Quote Post
Gregor
Beitrag 31.12.2009, 00:25
Beitrag #17



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 1.333
Mitglied seit: 30.08.2003
Wohnort: Weißenthurm
Mitglieds-Nr.: 159

Betriebssystem:
Debian



Bei mir ist auch nix von ADS zu sehen...


--------------------
[i]Best Regards
Gregor
Go to the top of the page
 
+Quote Post
Gast_Metabolit_*
Beitrag 31.12.2009, 02:23
Beitrag #18






Gäste






@BlueX

Nichts für dieses Forum giveup.gif Aber ich sags mal so und tue Unwissend: Einfach mal goggeln cheers.gif

Der Beitrag wurde von Metabolit bearbeitet: 31.12.2009, 02:28
Go to the top of the page
 
+Quote Post
SLE
Beitrag 31.12.2009, 12:38
Beitrag #19



Gehört zum Inventar
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 3.995
Mitglied seit: 30.08.2009
Wohnort: Leipzig
Mitglieds-Nr.: 7.705

Betriebssystem:
Win10 Pro (x64)
Virenscanner:
none | Sandboxie
Firewall:
WinFW



ZITAT(Beobachter @ 30.12.2009, 21:34) *
Darum geht es auch gar nicht, mich interessiert viel mehr wie und mit welchen Mitteln dieser Hash auf meinem System generiert wurde. Das ist doch der eigentliche Knackpunkt.


Welche Software ist denn installiert? (z.B. ...DVD macht sowas) Von Windows 7 kommt er sicher nicht.

ZITAT
Wenn ich dann noch lese, das dieses Hashing unter anderem dazu dient, die Aufmerksamkeit von Ermittlungsbehörden auf die unbekannten Files eines Systems zu lenken, in dem es bekannte Software/Files mit einem Hash und gekoppelter Datenbank dazu versieht...


Dieser Zusammenhang ist mir nicht klar aber da hat dragonmale ja schon drauf hingewiesen. In die VT Bezeichnung "NSRL Reference Data Set" sollte man nicht soviel hereininterpretieren.


--------------------
Don't believe the hype!
Go to the top of the page
 
+Quote Post
Gast_Beobachter_*
Beitrag 31.12.2009, 16:56
Beitrag #20


Threadersteller




Gäste






@Sebastian

ich zitiere mal

This project is supported by the U.S. Department of Justice's National Institute of Justice (NIJ), federal, state, and local law enforcement, and the National Institute of Standards and Technology (NIST) to promote efficient and effective use of computer technology in the investigation of crimes involving computers. Numerous other sponsoring organizations from law enforcement, government, and industry are providing resources to accomplish these goals, in particular the FBI who provided the major impetus for creating the NSRL out of their ACES program.

The National Software Reference Library (NSRL) is designed to collect software from various sources and incorporate file profiles computed from this software into a Reference Data Set (RDS) of information. The RDS can be used by law enforcement, government, and industry organizations to review files on a computer by matching file profiles in the RDS. This will help alleviate much of the effort involved in determining which files are important as evidence on computers or file systems that have been seized as part of criminal investigations.

The RDS is a collection of digital signatures of known, traceable software applications. There are application hash values in the hash set which may be considered malicious, i.e. steganography tools and hacking scripts. There are no hash values of illicit data, i.e. child abuse images.

mfG Beobachter
Go to the top of the page
 
+Quote Post

3 Seiten V   1 2 3 >
Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 15.05.2024, 19:29
Impressum