Remote Exploit Forums

Go Back   Remote Exploit Forums > International Communities > BackTrack German Community > Allgemeine Diskussion


Reply
 
LinkBack Thread Tools Display Modes
  #1 (permalink)  
Old 09-16-2009, 04:51 PM
Reeth's Avatar
Senior Member
 
Join Date: Jun 2009
Location: /.../
Posts: 120
Send a message via ICQ to Reeth
Default Viren + Trojaner Identifikations Merkmale

Hey Community,

Ich frage mich seit einiger Zeit schon, wie eigentlich Virenscanner Arbeiten, dass sie Viren oder Trojaner erkennen können. Welche Merkmale Tastet ein solcher Virenscanner ab ? Wann wird der Virus/Trojaner als solcher erkannt ?
Auf welche Datenbank greift so ein Scanner zurück, und wie sieht das ganze im Detail aus ?

=) Auf Antworten bin ich sehr gespannt, gerne auch Detailiert und Spezifisch.

mfg Reeth
__________________
„ I'd rather be hated for who I am,
than be loved for who I am not."
Reply With Quote
  #2 (permalink)  
Old 09-16-2009, 05:04 PM
KMDave's Avatar
Administrator
 
Join Date: Jan 2008
Location: Moshpit
Posts: 1,956
Default

Das ganze laeuft ueber sogenannte Signaturen.
Das bedeutet, dass Dateien meist beim Zugriff gescannt werden und ueberprueft wird, ob ein gewisses Muster in der Datei enthalten ist. Sollte dies der Fall sein, wird die Datei als Virus gekennzeichnet.

Die Signatur DB's sind immer individuell vom Hersteller.
__________________
My life, my rules.
Reply With Quote
  #3 (permalink)  
Old 09-16-2009, 08:54 PM
s.h.i's Avatar
Junior Member
 
Join Date: Jun 2009
Posts: 5
Default

[QUOTE=KMDave;

Die Signatur DB's sind immer individuell vom Hersteller.[/QUOTE]

Leider arbeiten nicht alle Hersteller mit grob unterschiedlichen Signaturen, viele sind sich sehr sehr ähnlich (zu ähnlich), deshalb schlagen bei "exotischen Geschenken" nur einige Virenscanner an.... oder eben fast keiner!!!!


gr. SHI
Reply With Quote
  #4 (permalink)  
Old 09-17-2009, 06:44 AM
KMDave's Avatar
Administrator
 
Join Date: Jan 2008
Location: Moshpit
Posts: 1,956
Default

Quote:
Originally Posted by s.h.i View Post
Leider arbeiten nicht alle Hersteller mit grob unterschiedlichen Signaturen, viele sind sich sehr sehr ähnlich (zu ähnlich), deshalb schlagen bei "exotischen Geschenken" nur einige Virenscanner an.... oder eben fast keiner!!!!


gr. SHI
Das stimmt allerdings. Habe ich bei meinen Versuchen vor kurzem im Rahmen des CTP festgestellt.
Problematisch ist auch, dass fuer manche Schaedlinge die Signaturdatenbank eines Herstellers besonders gut ist, beim naechsten aber komplett versagt.

Ich wollte damit nur sagen, dass es keine gemeinsame bzw. einheitliche Signaturdatenbank gibt.
__________________
My life, my rules.
Reply With Quote
  #5 (permalink)  
Old 09-17-2009, 02:55 PM
cleguevara's Avatar
Member
 
Join Date: Dec 2007
Posts: 47
Default

Dann gibt es noch die Heuristik. Dabei wird versucht anhand von bestimmten Verhaltensmerkmalen (Netzwerkverbindungen etc.) das Programm als Schädling zu erkennen (die Wirksamkeit der Heuristikfunktionen ist derzeit allerdings nicht besonders ernstzunehmen).
__________________
OSCP

Last edited by cleguevara; 09-17-2009 at 02:58 PM.
Reply With Quote
  #6 (permalink)  
Old 09-17-2009, 03:50 PM
floyd's Avatar
Senior Member
 
Join Date: Mar 2009
Location: I'm in a laundry room
Posts: 232
Default

Bei Heise war übrigens letzthin ein Artikel, dass nur sehr wenige Admins auf Antivirus Produkte vertrauen...

Antivirus gibts übrigens auch für Linux. Ich würde jetzt aber nicht versuchen einen auf BT zu installieren , ich schätze das BT wäre dann unbrauchbar.

Falls ihr euch mal nervt, dass ein Mailserver eure zip Files mit Vireninhalt immer blockt, schickt dem gleichen Mailserver doch mal das hier: 42.zip (leider nur auf Englisch). Oder ihr könnt natürlich auch mal schauen was euer Virenscanner mit dem Teil macht. DoS mal anderst. Und die lustigen unter euch versuchen das mal zu entzippen

Tjo und zuguter letzt wie immer: Antivirenprogramm – Wikipedia
__________________
Auswaertsspiel
Reply With Quote
Reply

Bookmarks

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are On



All times are GMT. The time now is 11:12 AM.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.3.2