Hilfe - Suche - Mitglieder - Kalender
Vollansicht: Online Armor 5 RC ist erschienen!
Rokop Security > Security > Schutzprogramme
Seiten: 1, 2, 3
Wodde
Hi Leute!


zur Info: Online Armor 5 RC

Neu ist ein Registry Shield, und ein Redesign der GUI.

Viel Spass smile.gif
Deluxe
Spätestens jetzt ist OA ein Produkt von Emsisoft biggrin.gif
Alexausmdorf
Gefällt mir sehr gut, das neue GUI.
Rennt bei mir tadellos.
SLE
ZITAT(Deluxe @ 31.03.2011, 07:37) *
Spätestens jetzt ist OA ein Produkt von Emsisoft biggrin.gif

Wegen dem ollen Gaul?

ZITAT(Alexausmdorf @ 31.03.2011, 08:53) *
Gefällt mir sehr gut, das neue GUI.

Stimmt besser. Schlimmer gings ja auch nimmer, wobei doch noch einiges nicht ganz passt...

Aber egal - mich interessieren vorerst andere Dinge bei OA, mal testen. smile.gif
Deluxe
ZITAT(SebastianLE @ 31.03.2011, 09:39) *
Wegen dem ollen Gaul?


Auch:D

An sich ist die GUI sehr dem AM-Produkt angepasst...-> Nicht die schlechteste Entscheidung wink.gif
SLE
Wie war das gleich nochmal mit der AV-Integration in OA++? Sollte doch das lahme EAM/Ikarus Gespann, oder? wink.gif

Unter Antivirus habe ich testweise Scan auf "vollständig" eingestellt und per Kontextmenu einen Ordner mit ca. 160 Samples gescannt.

OA: 3 Erkennungen
Klicken um den Anhang anzusehen
Klicken um den Anhang anzusehen


Emsisoft: 161 Erkennungen
Klicken um den Anhang anzusehen

Wo liegt mein Fehler??

Edit: Ok, die AV-Signaturen werden im Rahmen der Installation und der folgenden Neustarts nicht geupdatet - nach Update, selbes Ergebnis.
ChP
Hallo,

ohne das Testset zu kennen wird eine Aussgae schwierig werden. Könntest Du die Samples in einem Archiv bitte einmal mit Verweis auf diesen Thread an support@emsisoft.com schicken?
scu
ZITAT(SebastianLE @ 31.03.2011, 09:39) *
Wegen dem ollen Gaul?

Hat Emsisoft schon immer ein Trojanisches Pferd als Logo gehabt? Passt irgendwie nicht zu dem, was die Firma macht...
Alexander Robrecht
Hi

Wollten sie nicht ersteinmal Betaversionen herausbringen oder nicht
Julian
ZITAT(Alexausmdorf @ 31.03.2011, 08:53) *
Rennt bei mir tadellos.

Bei mir die Premium auch, und das seit Monaten als Beta.
Wenn ich OA in den Lernmodus stelle, merke ich gar nicht, dass es da ist, braucht also so gut wie keine Systemressourcen.
Das Programm wird zwar nicht mehr bei Matousec getestet, es würde aber vermutlich alle Tests bestehen. Das HIPS muss sich im Vergleich zu anderen kein bisschen verstecken, was Schutz vor Malware angeht absolut top.
Es ist übrigens nicht nur ein Registry-Shield neu, für Dateien gibts das auch. wink.gif
Man kann jetzt wie bei anderen HIPSen seine eigenen Dateien vor Ransomware und "begehrte" Daten wie Serials, Accountdaten etc. auch vor dem Auslesen schützen. Muss man nur eben manuell einrichten.
Abgesehen davon sind andere HIPSe auf x64 im Vergleich zu OA alle Schrott, mal etwas überspitzt gesagt.

Wer mit 4.5 Probleme hatte, sollte noch mal auf 5 einen Blick werfen, es wurden zig Fehler beseitigt (z.B. dass es die Framerate von bestimmten Spielen ruiniert, @Abe wink.gif ).
Mit Sandboxie kann es immer noch Probleme geben, z.B. mit Chrome, aber da kann man sich mit Ausnahmen bei OA helfen. Adobe Reader X mit Sandbox sollte allerdings kein Problem mehr sein.
Das Problem mit Chrome ist auch einem Entwickler zugeordnet, es wird also wohl in nicht allzu ferner Zukunft gefixt werden.

ZITAT(Alexander Robrecht @ 31.03.2011, 15:22) *
Hi

Wollten sie nicht ersteinmal Betaversionen herausbringen oder nicht

Die gab es schon vor Monaten, allerdings nur für Tester. Jetzt gibts halt nen öffentlichen RC.
Alexander Robrecht
ZITAT(Julian @ 31.03.2011, 15:27) *
Bei mir die Premium auch, und das seit Monaten als Beta.
Wenn ich OA in den Lernmodus stelle, merke ich gar nicht, dass es da ist, braucht also so gut wie keine Systemressourcen.
Das Programm wird zwar nicht mehr bei Matousec getestet, es würde aber vermutlich alle Tests bestehen. Das HIPS muss sich im Vergleich zu anderen kein bisschen verstecken, was Schutz vor Malware angeht absolut top.
Es ist übrigens nicht nur ein Registry-Shield neu, für Dateien gibts das auch. wink.gif
Man kann jetzt wie bei anderen HIPSen seine eigenen Dateien vor Ransomware und "begehrte" Daten wie Serials, Accountdaten etc. auch vor dem Auslesen schützen. Muss man nur eben manuell einrichten.
Abgesehen davon sind andere HIPSe auf x64 im Vergleich zu OA alle Schrott, mal etwas überspitzt gesagt.

Wer mit 4.5 Probleme hatte, sollte noch mal auf 5 einen Blick werfen, es wurden zig Fehler beseitigt (z.B. dass es die Framerate von bestimmten Spielen ruiniert, @Abe wink.gif ).
Mit Sandboxie kann es immer noch Probleme geben, z.B. mit Chrome, aber da kann man sich mit Ausnahmen bei OA helfen. Adobe Reader X mit Sandbox sollte allerdings kein Problem mehr sein.
Das Problem mit Chrome ist auch einem Entwickler zugeordnet, es wird also wohl in nicht allzu ferner Zukunft gefixt werden.


Die gab es schon vor Monaten, allerdings nur für Tester. Jetzt gibts halt nen öffentlichen RC.



Na dann danke ich dir für diese Info dann kommt ja bald die Final heraus
Kenshiro
Also der GUI gefällt mir: Sehr gut strukturiert thumbup.gif
ABE
ZITAT(Julian @ 31.03.2011, 15:27) *
Wer mit 4.5 Probleme hatte, sollte noch mal auf 5 einen Blick werfen, es wurden zig Fehler beseitigt (z.B. dass es die Framerate von bestimmten Spielen ruiniert, @Abe wink.gif ).


Jo, das Problem ist gefixt... Nebenbei frage ich noch einmal, ob sich bei der v5 etwas getan hat bei der Regelerstellung in der Free-Variante?
SLE
ZITAT(ChP @ 31.03.2011, 10:36) *
ohne das Testset zu kennen wird eine Aussgae schwierig werden. Könntest Du die Samples in einem Archiv bitte einmal mit Verweis auf diesen Thread an support@emsisoft.com schicken?


Sorry, ich halte es derzeit für unnötig das Paket hochzuladen. Kann aber gerne eine Liste der FileHashes zur Verfügung stellen.
Der Punkt ist folgender: Der Großteil dieser Malware wird ja von Ikarus/A2 erkannt - sonst würde der Scanner ja nicht anschlagen und die 161 Signaturenfunde bringen. Also kennen eure Signaturen die Malware.
Kernpunkt meiner Frage: Warum erkennt ein Virenscan mittels OA++, das ja diesselben Av Signaturen verwendet, dann nur 3 Dinge? Andere Einstellung oder Bug? Das Phänomen sollte sich mit jedem etwas größeren Sampleset prüfen lassen.
Fabian Wosar
ZITAT(SebastianLE @ 31.03.2011, 16:57) *
Warum erkennt ein Virenscan mittels OA++, das ja diesselben Av Signaturen verwendet, dann nur 3 Dinge? Andere Einstellung oder Bug?

Das Online Armor Setup enthält keinerlei Signaturen. Die Erkennungen die Du dort gesehen hast, waren generische Erkennungen die fester Bestandteil der Ikarus Engine sind und nicht etwa Signaturerkennungen. Beim ersten Update werden die Signaturen erst installiert. Sofern ich Dein Edit richtig deute, war das bei Dir dann ja auch der Fall und nach dem ersten Update war die Erkennungsleistung identisch.
SLE
ZITAT(Julian @ 31.03.2011, 15:27) *
Es ist übrigens nicht nur ein Registry-Shield neu, für Dateien gibts das auch. wink.gif
Man kann jetzt wie bei anderen HIPSen seine eigenen Dateien vor Ransomware und "begehrte" Daten wie Serials, Accountdaten etc. auch vor dem Auslesen schützen. Muss man nur eben manuell einrichten.

Klasse. Wobei man hier für ein paar Standardpfade und Programme schon eine Liste mitliefern könnte. Wäre zumindest für Normalanwender ganz nützlich.

ZITAT
Abgesehen davon sind andere HIPSe auf x64 im Vergleich zu OA alle Schrott, mal etwas überspitzt gesagt.

Aber ganz spitz wink.gif Nein im Ernst die 64bit HIPS-Nische sollte man besetzen, da sehe ich auch Chancen von OA.

Insgesamt ein netter & solider Eindruck - viel Potential und recht gut erklärte Popups waren ja schon immer die Stärke von OA.
Hoffentlich kommt bald die v6. Einige nette Sachen die es leider erst in diese Version schaffen sollen sind ja im Emsisoft Forum angesprochen.
SLE
@Fabian:
Eben nicht. Ich dachte auch erst an diese Fehlerursache als ich die Erkennungen und die Signaturenanzahl sah. Habe es ja in meinem obigen Edit so geschrieben. Nur Fakt ist: Auch nach AV-Signaturenupdates und einigen Neustarts sind nur die 3 Erkennen des zweiten OA-Screenshots aus dem Programm herauskitzelbar. (Das meinte ich mit selbes Ergebnis. 3 Erkennungen - wenn auch diesmal per Sig.) Gerade nochmals getestet. Somit schließe ich einen Fehler auf meiner Seite jetzt erstmal aus.

Generell: Wenn man aber schon den an sich guten Nach-Installations Assistent anbietet sollte dieser doch bitte auch eine Option zum AV-Signaturenupdate bieten.
Fabian Wosar
ZITAT(SebastianLE @ 31.03.2011, 17:07) *
Klasse. Wobei man hier für ein paar Standardpfade und Programme schon eine Liste mitliefern könnte. Wäre zumindest für Normalanwender ganz nützlich.

Pfade sind halt schwierig, weil man schlecht wissen kann wo der User für gewöhnlich seine privaten Daten speichert. Einige benutzen die Default Windows Pfade (Eigene Dateien etc.) aber andere haben halt ganz eigene Systeme.

ZITAT(SebastianLE @ 31.03.2011, 17:07) *
Hoffentlich kommt bald die v6. Einige nette Sachen die es leider erst in diese Version schaffen sollen sind ja im Emsisoft Forum angesprochen.

Version 6.0 wird ein wenig auf sich warten lassen, was einfach daran liegt das der "Unterbau" ein komplett neuer sein wird. Ich bin jedenfalls ebenfalls gespannt wie einige der Funktionen von OA 6.0, EAM 7.0 und Mamutu 4.0 ankommen werden bei den Nutzern smile.gif.

ZITAT(SebastianLE @ 31.03.2011, 17:11) *
@Fabian:
Eben nicht. Ich dachte auch erst an diese Fehlerursache als ich die Erkennungen und die Signaturenanzahl sah. Habe es ja in meinem obigen Edit so geschrieben. Nur Fakt ist: Auch nach AV-Signaturenupdates und einigen Neustarts sind nur die 3 Erkennen des zweiten OA-Screenshots aus dem Programm herauskitzelbar.

Oh, da hab ich das "Selbes Ergebnis" völlig misverstanden. In dem Fall wär ich an den Sample Hashes durchaus interessiert. Ebenfalls wäre es nett wenn Du einmal den Debug Mode in den Optionen aktivieren, dann einen Scan durchführen und die erzeugten Dateien aus dem Logs Unterordner an fw@emsisoft.com schicken könntest. Den Debug Modus kannst Du danach direkt wieder deaktivieren.
SLE
ZITAT(Fabian Wosar @ 31.03.2011, 17:28) *
Pfade sind halt schwierig, weil man schlecht wissen kann wo der User für gewöhnlich seine privaten Daten speichert. Einige benutzen die Default Windows Pfade (Eigene Dateien etc.) aber andere haben halt ganz eigene Systeme.

Ja aber bestimmte Pfade wo bekannte Programme ihre Einstellungen speichern, kann man über die Systemvariablen ganz gut auslesen. Schaue dir das z.B. mal bei KIS an.

ZITAT
Ich bin jedenfalls ebenfalls gespannt wie einige der Funktionen von OA 6.0, EAM 7.0 und Mamutu 4.0 ankommen werden bei den Nutzern smile.gif.

Mich interessiert die Art des Zusammenwachsens.

ZITAT
Ebenfalls wäre es nett wenn Du einmal den Debug Mode in den Optionen aktivieren, dann einen Scan durchführen und die erzeugten Dateien aus dem Logs Unterordner an fw@emsisoft.com schicken könntest. Den Debug Modus kannst Du danach direkt wieder deaktivieren.


Weil es mich selbst interessiert mache ich es gleich fertig. Ich zeige es an 15 Samples mittels EAM und OA und lade dir das Samplepaket hoch. (Führe ja keine willkürlichen Flash Tests aus und teile gern wink.gif ) Weiteres per Mail...
Ist es möglich, dass das Programm irgendwas cacht, weil ich erst ohne Signaturen gescannt habe - und deshalb jetzt auch nach dem updaten die Dateien brav ignoriert? Weil mit anderen Samplesets konnte ich es jetzt nicht reproduzieren...
Alexausmdorf
ZITAT(Julian @ 31.03.2011, 15:27) *
Bei mir die Premium auch, und das seit Monaten als Beta.
Wenn ich OA in den Lernmodus stelle, merke ich gar nicht, dass es da ist, braucht also so gut wie keine Systemressourcen.
Das Programm wird zwar nicht mehr bei Matousec getestet, es würde aber vermutlich alle Tests bestehen. Das HIPS muss sich im Vergleich zu anderen kein bisschen verstecken, was Schutz vor Malware angeht absolut top.
Es ist übrigens nicht nur ein Registry-Shield neu, für Dateien gibts das auch. wink.gif
Man kann jetzt wie bei anderen HIPSen seine eigenen Dateien vor Ransomware und "begehrte" Daten wie Serials, Accountdaten etc. auch vor dem Auslesen schützen. Muss man nur eben manuell einrichten.
Abgesehen davon sind andere HIPSe auf x64 im Vergleich zu OA alle Schrott, mal etwas überspitzt gesagt.

Wer mit 4.5 Probleme hatte, sollte noch mal auf 5 einen Blick werfen, es wurden zig Fehler beseitigt (z.B. dass es die Framerate von bestimmten Spielen ruiniert, @Abe wink.gif ).
Mit Sandboxie kann es immer noch Probleme geben, z.B. mit Chrome, aber da kann man sich mit Ausnahmen bei OA helfen. Adobe Reader X mit Sandbox sollte allerdings kein Problem mehr sein.
Das Problem mit Chrome ist auch einem Entwickler zugeordnet, es wird also wohl in nicht allzu ferner Zukunft gefixt werden.


Die gab es schon vor Monaten, allerdings nur für Tester. Jetzt gibts halt nen öffentlichen RC.


Leider funktioniert Battlefield Bad Company 2 nicht, aber das liegt eher am Spiel selbst als an OA. Sowohl ESS, als auch Outpost Pro haben mit dem Game Schwierigkeiten.
Dooferweise werden zur Serverabfrage irgendwelche IMCP Pakete geschickt, was zu Problemen führt.
Aber habs in die Ausnahmen getan und fertig.

Zu Sandboxie: Ich weiß nicht, ob es an meinen Einstellungen liegt, aber es werden immer wieder Programme geblockt, die auf bestimmte Windows Dateien zugreifen wollen. So zb Teamspeak oder Skype. Erst wenn ich den Dateischutz deaktiviere, funktioniert es.
Sowohl die Installer, als auch Sandboxie sind als sicher eingestuft. Werd mich mal im Emsi Forum schlau machen.

Ansonsten: Top HIPS, hab diverse Leaktests gemacht, und er erkennt die Zugriffe, was bei allen anderen HIPSen nicht der Fall ist. Bin auf x64 unterwegs.
Bin positiv überrascht, da ich gerade erst vor ca. einem Monat mit HIPSen ( was für ein Wort ) angefangen habe. Und OA 5 ist im Gegensatz zum 4.5er wirklich leichtfüssig, merke auch keine Verzögerung beim Systemstart oder sonstige Nachteile.
Lediglich beim 1. Mal hochfahren und beim 1. Starten eines neuen Programmes gibt es einen sanften Lag. Aber das wars dann schon.
Julian
ZITAT(ABE @ 31.03.2011, 16:29) *
Jo, das Problem ist gefixt... Nebenbei frage ich noch einmal, ob sich bei der v5 etwas getan hat bei der Regelerstellung in der Free-Variante?

Nein, den erweiterten Modus gibt es immer noch nur bei den kostenpflichtigen Versionen.
Ohne den gibt es übrigens auch nicht das neue Datei- und Registryshield.

@Sebastian:
Wahrscheinlich bist du über ein etwas seltsames Scanverhalten von OA gestolpert...
Wenn du es neuinstallieren würdest und jetzt vorm Scan die Signaturen updaten würdest, wäre das Ergebnis vermutlich mit dem von EAM identisch.
In der Tat, verbesserungswürdig.
Fabian Wosar
ZITAT(SebastianLE @ 31.03.2011, 17:40) *
Ist es möglich, dass das Programm irgendwas cacht, weil ich erst ohne Signaturen gescannt habe - und deshalb jetzt auch nach dem updaten die Dateien brav ignoriert? Weil mit anderen Samplesets konnte ich es jetzt nicht reproduzieren...

Wenn die Samples bereits auf Deinem System waren, als Du den Wizard hast durchlaufen lassen im "Trust All" Modus, dann wird den Samples ebenfalls vertraut und die Erkennung unterdrückt. Das ist der einzige Cache der so ein Problem verursachen könnte.
Julian
ZITAT(Fabian Wosar @ 31.03.2011, 17:45) *
Wenn die Samples bereits auf Deinem System waren, als Du den Wizard hast durchlaufen lassen im "Trust All" Modus, dann wird den Samples ebenfalls vertraut und die Erkennung unterdrückt. Das ist der einzige Cache der so ein Problem verursachen könnte.

Wenn ich mich recht entsinne hatte ich in der Vergangenheit mal das gleiche Problem wie Sebastian, allerdings ohne dass es am SCW lag.
SLE
ZITAT(Julian @ 31.03.2011, 17:43) *
@Sebastian:
Wahrscheinlich bist du über ein etwas seltsames Scanverhalten von OA gestolpert...Wenn du es neuinstallieren würdest und jetzt vorm Scan die Signaturen updaten würdest, wäre das Ergebnis vermutlich mit dem von EAM identisch. In der Tat, verbesserungswürdig.

Denke ich auch, würde/werde ich auch später mal testen mit der Neuinstallation. Aber ich hoffe doch man findet das Problem jetzt mittels der Logs! Sonst wäre das ganz schön derb.

ZITAT(Fabian Wosar @ 31.03.2011, 17:45) *
Wenn die Samples bereits auf Deinem System waren, als Du den Wizard hast durchlaufen lassen im "Trust All" Modus, dann wird den Samples ebenfalls vertraut und die Erkennung unterdrückt. Das ist der einzige Cache der so ein Problem verursachen könnte.


Ich truste nicht... smile.gif Nein die Samples kamen erst hinterher. Zumindest der Wizard ist also unschuldig, aber baut da echt mal noch eine Updatemöglichkeit für das AV ein vor dem Release.
FreeBSDler
Sehr interessant auf den ersten Blick.

Steht denn eigentlich schon eine Termin für die finale Version fest ?

Julian
ZITAT(FreeBSDler @ 31.03.2011, 19:24) *
Steht denn eigentlich schon eine Termin für die finale Version fest ?

April.
Taurus
ZITAT(scu @ 31.03.2011, 13:19) *
Hat Emsisoft schon immer ein Trojanisches Pferd als Logo gehabt? Passt irgendwie nicht zu dem, was die Firma macht...


Der Gaul ist noch ein Relikt aus den Anti Trojan Zeiten. Wenn du nicht willst, dass er sich dreht, dann Klick ihn an.

ZITAT(Julian @ 31.03.2011, 15:27) *
Mit Sandboxie kann es immer noch Probleme geben, z.B. mit Chrome, aber da kann man sich mit Ausnahmen bei OA helfen. Adobe Reader X mit Sandbox sollte allerdings kein Problem mehr sein.
Das Problem mit Chrome ist auch einem Entwickler zugeordnet, es wird also wohl in nicht allzu ferner Zukunft gefixt werden.


Bei mir wird Chrome auch ohne Verwendung von Sandboxie blockiert. Zumindest war es in der Version 4.5 so.

ZITAT(Kenshiro @ 31.03.2011, 16:11) *
Also der GUI gefällt mir: Sehr gut strukturiert thumbup.gif


Hoffe, dass es zu einer Suite mit EAM zusammenwächst.


ZITAT(Fabian Wosar @ 31.03.2011, 17:28) *
Version 6.0 wird ein wenig auf sich warten lassen, was einfach daran liegt das der "Unterbau" ein komplett neuer sein wird. Ich bin jedenfalls ebenfalls gespannt wie einige der Funktionen von OA 6.0, EAM 7.0 und Mamutu 4.0 ankommen werden bei den Nutzern smile.gif.


Ich hoffe nicht, dass alles in die Cloud verlagert wird.

Julian
ZITAT(Taurus @ 31.03.2011, 20:04) *
Der Gaul ist noch ein Relikt aus den Anti Trojan Zeiten. Wenn du nicht willst, dass er sich dreht, dann Klick ihn an.

Es geht wohl eher um das Vieh in der Titelleiste.
Ich würd mir auch kein Tapetenmuster mit dem zulegen.

ZITAT(Taurus @ 31.03.2011, 20:04) *
Bei mir wird Chrome auch ohne Verwendung von Sandboxie blockiert. Zumindest war es in der Version 4.5 so.

Das hast du ja schon mal gesagt. Wie wärs, du probierst Version 5?
SLE
ZITAT(Taurus @ 31.03.2011, 20:04) *
Ich hoffe nicht, dass alles in die Cloud verlagert wird.

Ach ich denke nicht das man auf lokale Regeln verzichten wird, aber eine Unterstützung möglichst vieler Komponenten aus der Wolke ist eine feine Sache.

ZITAT(Julian @ 31.03.2011, 20:38) *
Es geht wohl eher um das Vieh in der Titelleiste. Ich würd mir auch kein Tapetenmuster mit dem zulegen.

OT: Mein Scheißhaus ist auch gefliest... biggrin.gif
Taurus
ZITAT(Julian @ 31.03.2011, 20:38) *
Das hast du ja schon mal gesagt. Wie wärs, du probierst Version 5?


Der Fehler tritt mit der Version 5 auch noch auf. Es wird die gesamte Internetverbindung blockiert, deshalb kann sich OA auch nicht zum Updateserver verbinden. Neueste Chrome Version wird verwendet.
Alexausmdorf
Also bei mir funktioniert die Combo einwandfrei. Bist du sicher, dass du nicht irgendwelche Regeln verklickt hast und Chrome oder einen Teil von Chrome blockst?
Taurus
ZITAT(Alexausmdorf @ 31.03.2011, 23:34) *
Also bei mir funktioniert die Combo einwandfrei. Bist du sicher, dass du nicht irgendwelche Regeln verklickt hast und Chrome oder einen Teil von Chrome blockst?


Warum ist dann das gesamte Netzwerk blockiert (=auch kein Update möglich)?? Bei Chrome wird alles erlaubt.

SLE
Zur allgemeinen Info wegen dem von mir berichteten Scanfehler bei OA++:
Nur ein Erstscan ohne Signaturen führt(e) dazu, dass OA++ zukünfitig bei den entsprechenden Files blind bleibt. Durchaus ernstzunehmen für Anwender die aus guter Gewohnheit gleich nach der Installation mal wild losscannen.

Fabian W. konnte die Sache nachstellen. Und was soll ich sagen: Schnelle Reaktion und netter Kontakt thumbup.gif
Die neuen Setups sind/werden dahingehend nachgebessert (selbst probiert), dass der Assistent gleich auch die Signaturen updatet. Damit wird es ganz schwer das Problem wieder hervorzukitzeln. Also: quasi-gefixt!
_
Ja, ich teste OA5 jetzt etwas länger und muss sagen: Bisher, OK - gefällt. (Die Version 4.5 hatte ich ausgelassen - meine OA Erfahrungen sind also etwas her)
Es sind zwar einige Dinge, die ich für verbesserungsfähig halte, aber enormes Potential ist zweifellos da.
Fürchterliche Angst macht mir, dass ich auf Win7x86 nur 320 Pkte. im verbuggten CLT erziele (SetWinEventHook & SetWindowsHookEx) biggrin.gif - nein Spass beiseite, elende Leaktests.
Sämtliche echte & brauchbare Malware die ich bisher getestet habe wurde an irgendeiner Stelle gemeldet - und darauf kommt es ja irgendwo an. Mal sehen smile.gif

Shit - tatsächlich ein Beitrag von mir, wo ich positiv über Emsisoft schreibe. Da soll nochmal einer behaupten ich bashe wink.gif
Julian
ZITAT(SebastianLE @ 02.04.2011, 19:26) *
Fürchterliche Angst macht mir, dass ich auf Win7x86 nur 320 Pkte. im verbuggten CLT erziele (SetWinEventHook & SetWindowsHookEx) biggrin.gif - nein Spass beiseite, elende Leaktests.

Da hast du wohl einen Bug in der x32-Version gefunden. wink.gif
SLE
ZITAT(Julian @ 02.04.2011, 20:52) *
Da hast du wohl einen Bug in der x32-Version gefunden. wink.gif


Wollt ich nicht smile.gif Dieser YouTube Man kommt ja durch - allerdings auf XP. Aber ich habe es jetzt auf Win7 in der VM und real getestet.
Julian
ZITAT(SebastianLE @ 02.04.2011, 21:18) *
Wollt ich nicht smile.gif Dieser YouTube Man kommt ja durch - allerdings auf XP. Aber ich habe es jetzt auf Win7 in der VM und real getestet.

Hier ist mal der Original-Leaktest:
Klicken um den Anhang anzusehen
Wenn ich mich recht entsinne, läuft der auch unter Winodws 7 x32.
Test 2 oder 3 entspricht dann wohl SetWinEventHook.
SLE
ZITAT(Julian @ 02.04.2011, 21:44) *
Hier ist mal der Original-Leaktest...

1 und 3 werden erkannt, 2 nicht.
metabolit
Also mach ich was falsch. Bei mir werden alle 3 erkannt.
SLE
ZITAT(metabolit @ 02.04.2011, 22:18) *
Also mach ich was falsch. Bei mir werden alle 3 erkannt.


OS?
Fabian Wosar
Hallo,

Generell kann ich das Problem bestätigen das CLT unter Windows 7 x86 meldet, dass die Tests fehlgeschlagen seien. Allerdings schlägt bei mir die Code Injection an sich dennoch fehl. Am besten lässt sich das am SetWinEventHook Test zeigen:

QUELLTEXT
.text:100010BB                 mov     eax, hmodWinEventProc
.text:100010C0                 push    6              ; dwFlags
.text:100010C2                 push    0              ; idThread
.text:100010C4                 push    0              ; idProcess
.text:100010C6                 push    offset HandleWinEvent; pfnWinEventProc
.text:100010CB                 push    eax            ; hmodWinEventProc
.text:100010CC                 push    7FFFFFFFh      ; eventMax
.text:100010D1                 push    1              ; eventMin
.text:100010D3                 call    ds:SetWinEventHook


Der Code bewirkt im Endeffekt, daß Windows die DLL in andere Prozesse lädt und dort bei Ankunft eines Events die Funktion HandleWinEvent ausführt. Nun, HandleWinEvent macht folgendes:

QUELLTEXT
.text:10001080                 sub     esp, 104h
.text:10001086                 push    104h           ; nSize
.text:1000108B                 lea     eax, [esp+108h+Filename]
.text:1000108F                 push    eax            ; lpFilename
.text:10001090                 push    0              ; hModule
.text:10001092                 call    ds:GetModuleFileNameA
.text:10001098                 lea     ecx, [esp+104h+Filename]
.text:1000109B                 push    ecx            ; lpOutputString
.text:1000109C                 call    ds:OutputDebugStringA
.text:100010A2                 add     esp, 104h
.text:100010A8                 retn    1Ch


Was dort gemacht wird ist es wird der Dateiname des derzeitigen Prozesses ermittelt (GetModuleFileNameA) und dann mit Hilfe der OutputDebugStringA Funktion als Debug Nachricht ausgegeben. Das bedeutet im Falle einer erfolgreichen Injektion, sollte im Debugger oder in Microsofts DebugView ein Prozesspfad zu sehen sein. Ist es aber nicht:



Bedeutet die Injection an sich schlägt fehl. Aus irgend einem Grund gibt OA allerdings keinen "Access Denied" Fehler zurück wie sonst üblich, weshalb CLT denkt die Injection hätte geklappt. Der SetWindowsHookEx Test hat leider keinen solchen Debug Output den man zeigen könnte. Allerdings hab ich geschaut ob die DLL in irgend einen Prozess geladen wurde, was aber nicht der Fall war.

Im Endeffekt scheint es sich also nur um ein Anzeige Problem zu handeln. Ich werd mal sehen ob sich das bis zum 5.0 Release beheben lässt. Den Release verschieben werden wir deshalb allerdings nicht.
Julian
ZITAT(Fabian Wosar @ 02.04.2011, 22:53) *
Im Endeffekt scheint es sich also nur um ein Anzeige Problem zu handeln. Ich werd mal sehen ob sich das bis zum 5.0 Release beheben lässt.

Wäre nicht schlecht, denn der Leaktest, den ich in Post 36 angängt hatte, kann definitv von OA ungehindert einen Global Hook setzen und so explorer.exe fernsteuern.
Wodde
ZITAT(Julian @ 03.04.2011, 01:39) *
Wäre nicht schlecht, denn der Leaktest, den ich in Post 36 angängt hatte, kann definitv von OA ungehindert einen Global Hook setzen und so explorer.exe fernsteuern.



Kann ich bestätigen,der Test Nummer 2 kommt ungehindert durch (W7 X86)
Stearing
Gefällt mir ganz gut, die Software. Mir ist beim Testen allerdings einmal der Windows Media Player eingefroren, was nur durch einen Neustart zu beheben war. Win7 x64.

PS: das OS war frisch installiert und hatte nur OA zusätzlich drauf. Zeitgleich werkelte Windows Update im Hintergrund.
Alexausmdorf
Das selbe Problem hatte ich mit iTunes. Ich denke das liegt eher an Windows Update. Erst mal in Ruhe updaten lassen und dann Sachen einstellen und installieren.
Alexander Robrecht
Hi

Der 2 RC ist draussen

http://support.emsisoft.com/topic/4054-onl...date-available/
Wodde
ZITAT(Alexander Robrecht @ 03.04.2011, 14:21) *



Der Leak geht immer noch ungehindert durch.
metabolit
ZITAT(SebastianLE @ 02.04.2011, 23:34) *
OS?


Win 7 x64 SP1
metabolit
Mittlerweile ist die Version 5.0.0.1067 aktuell.
SLE
ZITAT(metabolit @ 04.04.2011, 01:52) *
Mittlerweile ist die Version 5.0.0.1067 aktuell.

Ist der RC2 von dem schon in ein paar Beiträgen die Rede ist.

ZITAT(metabolit @ 04.04.2011, 00:03) *
Win 7 x64 SP1

Siehste wink.gif Apfel und Birne vergleichen klappt nicht immer

ZITAT(Wodde @ 03.04.2011, 23:04) *
Der Leak geht immer noch ungehindert durch.

Hat Fabian ja quasi angekündigt.
metabolit
Weil in der Abbildung noch die 1044 stand unsure.gif
Dieses ist eine vereinfachte Darstellung unseres Foreninhaltes. Um die detaillierte Vollansicht mit Formatierung und Bildern zu betrachten, bitte hier klicken.
Invision Power Board © 2001-2024 Invision Power Services, Inc.