.: News - Downloads - Hilfe Forum - Windows FAQ - Kontakt - Impressum / Datenschutz :.
  Navigation

    Startseite
    Newscenter
    Downloads
    Screenshots
    Forum
    Online Shop
    Spielhalle
    Bilder Upload
    Mitglieder Map

  FAQ Datenbank

    FAQ, Tipps, Hilfe
    CMD (DOS) Befehle
    Windows 2000
    Windows Vista
    Windows XP
    Server 2003
    Microsoft Office
    Security Bulletins
    Service Packs

  Update Packs

    Windows 2000
    Windows XP
    Server 2003

  Service

    Windows XP Slipper
    Slipstream CD
    MS Security Tools

  RSS Feed  

    Alle News
    Treiber News
    Software News
    Hardware News
    Microsoft News
    Alle Windows FAQ
    Windows 2000 FAQ
    Windows XP FAQ
    Windows Vista FAQ
    Update Packs
    Screenshots
    Downloads

  Surf-Tipp

    Kostenlose Online-Kurse zu MS Office, OpenOffice und Internet-Technik

Keine Kompromisse im Kampf gegen Kinderpornografie


Archiv Screenshots
Archiv FAQ
Archiv Community News
Archiv Spiele News
Archiv Konsolen News
Archiv Allgemeine News
Archiv Microsoft News
Archiv Hardware News
Archiv Treiber News
Archiv Software News
Zurück   Winhelpline Forum > News, Tipps, Infos, Security Bulletin, Service Packs > Community News
Passwort vergessen?

Community News Hier können alle Mitglieder Ihre News posten

Antwort
 
Themen-Optionen Thema durchsuchen Ansicht
Alt 02.03.2005, 21:32   #21
HeikoBerlin
Inspekteur
 
Benutzerbild von HeikoBerlin
 
Registriert seit: 08.08.2003
Ort: Berlin
Alter: 40
Beiträge: 7.915

  Themenstarter


Arrow RootkitRevealer v1.10

RootkitRevealer v1.10 ist da
Externer Link http://www.sysinternals.com/ntw2k/fr...itreveal.shtml

Externer Link RootkitRevealer at PC World

HeikoBerlin ist offline   Mit Zitat antworten
Alt 09.03.2005, 20:02   #22
HeikoBerlin
Inspekteur
 
Benutzerbild von HeikoBerlin
 
Registriert seit: 08.08.2003
Ort: Berlin
Alter: 40
Beiträge: 7.915

  Themenstarter


Arrow RootKitRevealer v1.20

RootKitRevealer 1.20 ist verfügbar.

Damit werden die standard NTFS Metadata Files ($..) per Vorgabe
nicht mehr angezeigt. Dies ist im neuen Menü Options einstellbar
in dem auch das Scannen der Registratur deaktivierbar ist.

Externer Link http://www.sysinternals.com/ntw2k/fr...itreveal.shtml

HeikoBerlin ist offline   Mit Zitat antworten
Alt 10.03.2005, 16:26   #23
e2e4
Inspekteur
 
Benutzerbild von e2e4
 
Registriert seit: 23.09.2001
Beiträge: 9.609



Standard

Danke für den Hinweis. Wird ja ständig weiterentwickelt das Tool. Habe natürlich den Rechner erneut gescannt und ein paar neue Einträge gefunden, die mir nicht ganz klar sind. Der Reihe nach:

Zitat:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \Reinstall\୵粁·]
"DisplayName"="䟔"
"DeviceDesc"="䟔"
"ProviderName"="娴粑媤"
"MFG"="㺐̞ "
"ReinstallString"="6.14.10.6404"
"DeviceInstanceIds"="h:\swsetup\video1\driver\2kxp_inf\cx_12 957.inf"

Bei diesem Reg-Key wird "key name contains embedded nulls" bemängelt. Für meinen Fall ist dies hier nur ein Treiber und somit auch kein kritischer Eintrag. Bei Sysinternals gibt es ja auch "Thus, it is possible to create Registry keys that are visible to the operating system, yet only partially visible to Registry tools like Regedit." zu lesen, was ich dahingehend übersetze, dass das OS damit was anfangen kann (regedit auch ), aber das ganze auf einer Methode basiert, die auch Rootkits einsetzen.

Was wäre eigentlich wenn ich diesen Key löschen würde? Erstmal dürfte ja nix passieren, aber wenn es ein Treiber-Update gäbe. Könnte da der Key abgefragt werden? [Kann überhaupt jmd was mit meinen Fragen anfangen ]

Ich habe noch ein paar Einträge (bin gerade beim Scannen), muss diese aber noch recherchieren

Grüße, e2e4

e2e4 ist offline   Mit Zitat antworten
Alt 11.03.2005, 00:55   #24
HeikoBerlin
Inspekteur
 
Benutzerbild von HeikoBerlin
 
Registriert seit: 08.08.2003
Ort: Berlin
Alter: 40
Beiträge: 7.915

  Themenstarter


Standard

Null-Byte terminierte RegKeys bereiten leider immer wieder Probleme.

Der betreffende Reg-Key Reinstall beinhaltet Treibersicherungen,
die sich in Windows\System32\ReinstallBackups wiederfinden.

> Was wäre eigentlich wenn ich diesen Key löschen würde?
Dann kannst Du bei dem Gerät in den Eigenschaften des Treibers
nicht mehr "Bereits installierten Treiber verwenden" nutzen.

HeikoBerlin ist offline   Mit Zitat antworten
Alt 11.03.2005, 11:36   #25
e2e4
Inspekteur
 
Benutzerbild von e2e4
 
Registriert seit: 23.09.2001
Beiträge: 9.609



Standard

Zitat:
Dann kannst Du bei dem Gerät in den Eigenschaften des Treibers
nicht mehr "Bereits installierten Treiber verwenden" nutzen.

Gut zu wissen, danke!

Als weitere Einträge habe ich

Zitat:
HKLM\SOFTWARE\TrendMicro\PC-cillinNTCorp\CurrentVersion\Misc.\TotalScanned 10.03.2005 16:48 4 bytes Data mismatch between Windows API and raw hive data.
HKLM\SOFTWARE\TrendMicro\PC-cillinNTCorp\CurrentVersion\Misc.\LastScannedFileName 10.03.2005 16:48 131 bytes Windows API length not consistent with raw hive data.

Das müsste vom "Trend Mirco Office Scan"-Virenscanner herrühren, denn ich hier testweise im Einsatz habe. Also auch kein Grund zur Panik (zumal die TM-Dienste alle aktiviert sind).

Aus dem hier werde ich aber nicht so recht schlau:

Zitat:
SYSTEM 01.01.1601 01:00 0 bytes Error dumping hive: Internal error.

Das Tool erstellt doch einen Dump von der Registry um diesen dann zu bearbeiten. Den obigen Fehler erhalte ich auch bei neuerlichem Scan.

Grüße, e2e4

e2e4 ist offline   Mit Zitat antworten
Alt 11.03.2005, 23:37   #26
HeikoBerlin
Inspekteur
 
Benutzerbild von HeikoBerlin
 
Registriert seit: 08.08.2003
Ort: Berlin
Alter: 40
Beiträge: 7.915

  Themenstarter


Standard

> 0 bytes Error dumping hive

Habe ich mit keiner der vier bisherigen Versionen je gesehen.
Die akt. version erstellt nach dem Reg scannen temporär
die Datei tmp.hiv im Verzeichnis des RootkitRevealer.
Entweder funzt das bei dir nicht (Berechtigung vorhanden?)
oder es passiert aufgrund der zuvor genannten Fehler
(testweise PC-Cillin deaktivieren)

> Internal error
Kannst ja ggf. einen Bug-Report übermitteln

Testet ja so fleissig da kannst ja die Gegenprobe machen mit:
F-Secure BlackLight Beta (Rootkit Eliminator)

Aber der scannt scheinbar nicht die Registry

HeikoBerlin ist offline   Mit Zitat antworten
Alt 23.03.2005, 15:33   #27
HeikoBerlin
Inspekteur
 
Benutzerbild von HeikoBerlin
 
Registriert seit: 08.08.2003
Ort: Berlin
Alter: 40
Beiträge: 7.915

  Themenstarter


Arrow RootkitRevealer v1.31

RootkitRevealer v1.31 ist verfügbar
und 'tarnt' sich nun unter einem zufälligen Prozessnamen

Externer Link http://www.sysinternals.com/ntw2k/fr...itreveal.shtml

HeikoBerlin ist offline   Mit Zitat antworten
Alt 24.03.2005, 09:44   #28
e2e4
Inspekteur
 
Benutzerbild von e2e4
 
Registriert seit: 23.09.2001
Beiträge: 9.609



Standard

neue Version RootkitRevealer:

Gerade getestet. Dabei ist mir aufgefallen, dass die Kommandozeilenversion nicht mehr mit von der Partie ist ...

Mit deaktiviertem TM OfficeScan habe ich nur noch 3 Einträge, wovon einer auf den Treiber und einer auf DaemonTools zurückzuführen ist.

Der dritte rührt vom "Internal Error" her. Ich werde gleich mal F-Secure Blacklight probieren und danach evtl. einen BugReport versenden.

Grüße, e2e4

e2e4 ist offline   Mit Zitat antworten
Alt 24.03.2005, 09:51   #29
HeikoBerlin
Inspekteur
 
Benutzerbild von HeikoBerlin
 
Registriert seit: 08.08.2003
Ort: Berlin
Alter: 40
Beiträge: 7.915

  Themenstarter


Standard

> dass die Kommandozeilenversion nicht
> mehr mit von der Partie ist ...

ja, war mir erst später aufgefallen das "rootkitrevcons" fehlt..
..eine logische Erklärung dafür habe ich auch nicht

HeikoBerlin ist offline   Mit Zitat antworten
Alt 24.03.2005, 10:01   #30
e2e4
Inspekteur
 
Benutzerbild von e2e4
 
Registriert seit: 23.09.2001
Beiträge: 9.609



Standard

Ältere Versionen der "rootkitrevcons" laufen ja noch, Sinn macht es keinen. Ich habe die Datei erstmal gelöscht, vlei wird sie ja wieder aufgenommen?!

Grüße, e2e4

e2e4 ist offline   Mit Zitat antworten
Antwort



Themen-Optionen Thema durchsuchen
Thema durchsuchen:

Erweiterte Suche
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.
Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:59 Uhr.


Powered by vBulletin Version 3.5.4 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 2.4.0
Copyright ©2000 - 2006, WinHelpline.info
  Werbung

  Moderatoren

   Schach
   Seefahrt
   Lotte Berk
   Netzwerkservice
   Football
   Webdesign

Partnerlinks:  3DCenter.org |  3DChips.net |  Planet 3DNow! |  3DChip.de |  Netzwerktotal |  Wintotal.de |  Elektrikforum.de |  Computerwissen.de |  Prad.de |  Winsoftware.de |  netzwelt.de |  WinFAQ.de